2026年7月13日、フランスのセキュリティ企業Lexfoが、攻撃者が誤って公開したPython Webサーバー(ディレクトリリスティング有効)から、3つのEvilginxベースのMicrosoft 365フィッシングキャンペーンを発見しました。 3つのキャンペーンのうち1つは、12カ国218アカウント(94%が企業メールボックス)を不正取得。攻撃手法は「AiTMプロキシによるセッショントークン窃取」と「デバイスコードフィッシング」の2種類。
研究の答え

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the details of the recent Microsoft 365 phishing campaigns exposed by a misconfigured se. Article summary: On **July 13, 2026**, researchers at the French security firm **Lexfo** uncovered three live Evilginx-based phishing operations targeting Microsoft 365 after an attacker left a Python web server exposed on a public port . Topic tags: general, government, education, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wat
2026年7月、2つの並行した調査により、多要素認証(MFA)をすり抜ける高度なMicrosoft 365フィッシング攻撃が、根本的に異なる2つの方法——「Adversary-in-the-Middle(AiTM)プロキシ攻撃」と「デバイスコード認証の悪用」——で急増していることが明らかになりました。最初の発見は、攻撃者の単純なミス、すなわち設定を誤ったPython Webサーバーが3つの進行中のキャンペーンを露呈したことから始まりました。2つ目の発見は、研究者が新たな商用フィッシングプラットフォーム「Forg365」を追跡したことによるものです。各攻撃の仕組みを理解することが、適切な防御を講じるための第一歩です。なぜなら、一方への対策が他方には通用しないからです。
2026年7月13日、フランスのセキュリティ企業Lexfoは、攻撃者がPython Webサーバーをパブリックポートで公開し、ディレクトリリスティングを有効にしたままにしていたミスを突き、3つの進行中のEvilginxベースのMicrosoft 365フィッシング作戦を暴露しました。サーバーの.bash_historyには、python3 -m http.server 8080というコマンドがそのまま残っていました。この公開ディレクトリから、Lexfoは攻撃者のツールキット全体、ログ、窃取した被害者データを入手し、さらに別の2つのフィッシングオペレーターが運営する別々のキャンペーンを特定しました。
3つのキャンペーンはすべて、EvilginxベースのAiTMフィッシングであり、Microsoft 365のログインページをプロキシして、ユーザーがMFAを完了した後に発行されるセッショントークンを窃取するものでした。そのうちの1つのキャンペーンでは、12カ国にわたる218のアカウントが記録されており、その94%は企業のメールボックスでした
。これらの作戦は2つの異なる攻撃経路を使用していました。すなわち、Evilginxによるセッショントークン窃取(AiTMプロキシ経由)と、デバイスコードフィッシングです。後者のキットは被害者を正規のMicrosoftデバイスログインページに誘導し、そこで被害者自身がアクセスを許可し、攻撃者のバックエンドがそのトークンをポーリングして取得するというものでした
。
これとは別に、ZeroBECの研究者(2026年7月9日~13日報告)によって、Forg365というフィッシング・アズ・ア・サービス(PhaaS)プラットフォームが特定されました。これはTelegramで配布される商用キットで、価格は月額400ドル(年間3,800ドル)です。露出サーバーで見つかったカスタムEvilginxフォークとは異なり、Forg365は複数の攻撃手法とツールを1つのオペレーターダッシュボードにバンドルしています。
Forg365は3つの中核的な機能を組み合わせています:
このプラットフォームには、アンチボット回避機能(サンドボックスやセキュリティクローラーの検出)、侵害後のメールボックスアクセス(オペレーターがパネル内からメールの閲覧や外部送信が可能)、SMTPローテーション、キャンペーンスケジューリングも含まれています。
これら2つの発見は、AiTMプロキシ攻撃とデバイスコード悪用の間の決定的な違いを示しています。この違いを理解することは不可欠です。なぜなら、同じ防御策が両方に対して機能するわけではないからです:
AiTMプロキシ攻撃(Evilginxタイプ): 攻撃者は、正規のMicrosoftログインページへのトラフィックをプロキシする偽のログインページをセットアップします。ユーザーは攻撃者のプロキシ上でパスワードを入力し、MFAを完了します。認証成功後、Microsoftは正規ユーザーのブラウザと思われるものにセッションクッキーを発行しますが、そのクッキーは実際にはユーザーのブラウザではなく攻撃者のプロキシに届きます。攻撃者はそのクッキーを再生して被害者のMicrosoft 365アカウントにアクセスできます。
デバイスコードフィッシング: 攻撃者は正規のMicrosoftデバイスコード(スマートテレビなどキーボードのないデバイスでサインインするための短いコード)を生成し、フィッシングメールで被害者に送信します。被害者は正規のMicrosoftログインページにアクセスし、コードを入力してMFAを完了し、攻撃者のアプリケーションを承認します。「回避」されるものは何もありません。被害者が自らアクセスを許可したのです。攻撃者のバックエンドはその後、Microsoftに対してトークンをポーリングします。
AiTMプロキシ攻撃に対する最も効果的な単一の防御策は、フィッシング耐性MFA、特にFIDO2/WebAuthnとパスキーです。これらは認証情報を正規のドメイン名にバインドするため、ユーザーのブラウザが攻撃者のプロキシサイト(異なるドメインを持つ)に接続すると、認証プロトコルがドメインミスマッチを検出し、自動的に認証情報の交換をブロックします。
その他の防御策:
デバイスコードフィッシングでは、攻撃者がユーザーを偽のページで認証情報入力に誘導する必要はありません。ユーザーは正規のMicrosoftログインページとやり取りします。つまり、FIDO2/パスキーだけではこの攻撃を完全には防げません。正規のOAuthフローが使用されているからです。
主要な防御策は、デバイスコードOAuth許可を必要としないユーザーに対してブロックすることです。Microsoft Entra IDのConditional Accessを使用します:
追加の防御策:
FBIは2026年5月のKali365 PhaaSプラットフォームに関する注意喚起で、デバイスコードフローのブロックを主な防御策として推奨しました。Forg365のようなフィッシングプラットフォームがこれらの攻撃手法を商品化し続ける中、防御側にとっての運用上の緊急性は明らかです。すなわち、すべての特権アカウントにFIDO2/パスキーを導入してAiTMプロキシ攻撃を阻止し、Conditional Accessを使用して不要なユーザーに対してデバイスコード許可を無効化することです。1つの公開ディレクトリが3つのキャンペーンを暴露したかもしれませんが、その教訓はすべてのMicrosoft 365テナントに当てはまります。
Studio Global AI
このページにはソースに裏付けされた回答が含まれており、Studio Global 内で続行できます。
2026年7月13日、フランスのセキュリティ企業Lexfoが、攻撃者が誤って公開したPython Webサーバー(ディレクトリリスティング有効)から、3つのEvilginxベースのMicrosoft 365フィッシングキャンペーンを発見しました。
2026年7月13日、フランスのセキュリティ企業Lexfoが、攻撃者が誤って公開したPython Webサーバー(ディレクトリリスティング有効)から、3つのEvilginxベースのMicrosoft 365フィッシングキャンペーンを発見しました。 3つのキャンペーンのうち1つは、12カ国218アカウント(94%が企業メールボックス)を不正取得。攻撃手法は「AiTMプロキシによるセッショントークン窃取」と「デバイスコードフィッシング」の2種類。
別途、研究者らはTelegramで販売される月額400ドルのPhaaSプラットフォーム「Forg365」を特定。AiTM、デバイスコード詐欺、AI生成の偽装メールを1つのダッシュボードで提供します。