はじめのコラム㉔Microsoft 365の認証情報が盗まれる新たな攻撃手法と対策を徹底解説します!

コラム

出張や旅行先でホテルの無料Wi-Fiを利用する機会は多いのではないでしょうか。

「HTTPSだから安全」「多要素認証(MFA)を設定しているから大丈夫」と考えている方も少なくありません。

しかし、2026年7月にセキュリティ企業 ReliaQuest が公開した調査では、ホテルのWi-Fi自体が攻撃者に侵害されている場合、Microsoft 365の認証情報が盗まれ、場合によってはMFAまで突破される可能性があることが報告されました。

この攻撃は、怪しいメールを開いたり、不審な添付ファイルを実行したりする必要がありません。

ホテルのWi-Fiへ接続し、普段どおりMicrosoft 365へログインするだけで被害に遭う可能性があるため、非常に注意が必要です。

この記事では、

  • 今回確認された攻撃手法
  • なぜMFAでも防げないのか
  • 今日から実践できる対策

を初心者にも分かりやすく解説します。

是非、最後までご覧いただけると嬉しいです。

今回確認された攻撃とは?

今回の攻撃は、利用者のパソコンを直接攻撃するものではありません。

攻撃者はホテル・カンファレンス会場・空港などのキャプティブポータル設備を侵害し、Wi-Fiを利用する宿泊者全員を攻撃対象にします。キャプティブポータル設備とは、公共Wi-Fiなどのネットワークに接続した際に、Webブラウザへ強制的に認証画面や利用規約を表示させ、同意やログインが完了するまで通信を制限する仕組みおよびその関連機器のことです。

その結果、本来Microsoftへ接続されるはずの通信が、攻撃者が用意した偽サイトへ誘導されてしまいます。

つまり、

利用者
 ↓
ホテルWi-Fi
 ↓
Microsoft

となるはずが、

利用者
 ↓
侵害されたホテルWi-Fi
 ↓
偽のMicrosoftサイト

となってしまうのです。

利用者から見るとMicrosoftのログイン画面そのものに見えるため、違和感なくIDやパスワードを入力してしまいます。

DNSポイズニングとは?

今回利用されたのは「DNSポイズニング」と呼ばれる攻撃です。DNSは「www.example.com」のような名前をIPアドレスへ変換する仕組みです。

しかし、ホテルのネットワーク機器が侵害されていると、

login.microsoftonline.com

へのアクセスを

攻撃者のサーバー

へ案内できます。

その結果、見た目は本物そっくりのログイン画面が表示されます。HTTPSの鍵マークが表示されている場合もあるため、「鍵マークがあるから安全」とは言い切れません。

重要なのはURLそのものを確認することです。

なぜMFAでも防げないのか?

今回特に注目されたのが、「デバイスコードフロー」の悪用です。通常、MFAは不正ログインを防ぐ非常に有効な仕組みです。しかし攻撃者は、Microsoftが正式に提供している認証方式を悪用しました。

利用者は「認証コードを入力してください」という案内に従って操作します。するとMicrosoftは、利用者ではなく攻撃者の端末へ認証済みのアクセストークンを発行してしまいます。

つまり、

  • パスワードは盗まれていない
  • MFAも正常に動作した
  • それでも攻撃者がログインできる

という非常に巧妙な攻撃です。

デバイスコードフローとは

デバイスコードフロー(Device Code Flow)とは、キーボードやブラウザを搭載していないデバイスでも、安全にMicrosoftアカウントへサインインできるようにする認証方式です。正式にはOAuth 2.0の「Device Authorization Grant」と呼ばれています。

例えば、スマートテレビや会議室のディスプレイ、IoT機器などでは、長いメールアドレスやパスワードを入力することが困難です。そのため、デバイスに表示された短い認証コードを、パソコンやスマートフォンから「microsoft.com/devicelogin」で入力することで認証を完了できる仕組みになっています。

本来は利便性の高い認証方式ですが、今回の攻撃ではこの仕組みが悪用されました。攻撃者は侵害したホテルWi-Fi上で偽のMicrosoftログイン画面を表示し、利用者に攻撃者が生成したデバイスコードを入力させます。利用者は正規のMicrosoftサイトでコードを入力しているため、不審に思うことなく認証を完了してしまいます。しかし、そのコードは利用者のデバイスではなく攻撃者のデバイスと紐付いているため、Microsoftは攻撃者に有効なOAuthアクセストークンを発行してしまいます。

つまり、この攻撃ではMFA(多要素認証)が破られたわけではありません。利用者自身が正規の認証手続きを実行した結果、その認証情報が攻撃者のセッションに利用されてしまう点が、この攻撃の大きな特徴です。そのため、企業ではMicrosoft Entra IDの条件付きアクセスを利用して、業務上必要のないユーザーのデバイスコードフローを無効化することが推奨されています。

今回の攻撃で怖いポイント

今回の攻撃には、従来のフィッシング詐欺にはない特徴があります。

  • メールを開かなくても被害に遭う
  • 添付ファイルを実行する必要がない
  • 利用者の操作ミスがなくても被害に遭う可能性がある
  • ホテルだけでなく空港やカフェ、コワーキングスペースなど公共Wi-Fi全般が対象になり得る
  • Microsoft 365だけでなく、今後は他のクラウドサービスにも応用される可能性がある

公共Wi-Fiは便利ですが、「ネットワークそのものを信用しない」という意識がこれまで以上に重要になっています。

個人ができる5つの対策

1. 公共Wi-Fiよりスマートフォンのテザリングを利用する

もっとも安全な方法です。

可能であればホテルWi-Fiではなく、4G・5G回線を利用しましょう。

2. 信頼できるVPNを利用する

VPNを利用する場合は、フルトンネルVPN(Full Tunnel)であることが重要です。フルトンネルVPNは、インターネット通信をすべてVPNサーバー経由で暗号化して送受信する方式です。そのため、DNS通信もVPNトンネル内を通ることから、ホテルや空港などの公共Wi-Fiで行われるDNSポイズニング攻撃のリスクを大幅に軽減できます。

無料で利用できる「Proton VPN」などは、通信量無制限で利用できるため、出張時にもおすすめです。

3. URLを必ず確認する

ログイン前に

login.microsoftonline.com

で始まるURLか確認しましょう。似たようなドメイン名は危険です。

4. 覚えのないデバイスコードは入力しない

突然「このコードを入力してください」と表示されても、自分でログインを開始した覚えがない場合は入力しないようにしましょう。

5. パスキーやセキュリティキーを利用する

FIDO2対応のセキュリティキーやパスキーは、一般的なフィッシング攻撃への耐性を高めます。

ただし、今回のデバイスコードフロー悪用は別経路の攻撃であるため、VPNやURL確認など複数の対策を組み合わせることが重要です。

企業が行うべき対策

今回の攻撃は、利用者だけでは完全に防ぐことが難しいケースもあります。そのため、企業のIT管理者は、技術的な対策と従業員への教育を組み合わせて実施することが重要です。企業のIT管理者は、次の対策を優先的に実施しましょう。

  • 常時接続のフルトンネルVPNを導入する
  • Microsoft Entra IDでデバイスコードフローを制限・無効化する
  • Split Tunnel構成を見直す
  • WPADを無効化する
  • 条件付きアクセスを利用する
  • Microsoft 365やSIEMのログを監視する
  • 出張前に公共Wi-Fi利用時の注意事項を周知する

常時接続のフルトンネルVPNを導入する

フルトンネルVPN(Always On VPN)を導入すると、DNS通信を含むすべての通信がVPNトンネル内を経由するため、ホテルや空港などの公共Wi-Fi上でDNSポイズニング攻撃を受けるリスクを大幅に軽減できます。特に、OSの起動直後からVPNへ自動接続する構成にすることで、利用者がVPNを接続し忘れるリスクも防ぐことができます。

Microsoft Entra IDでデバイスコードフローを制限・無効化する

今回の攻撃では、Microsoftの正規機能である「デバイスコードフロー」が悪用されました。業務で利用する必要がないユーザーについては、Microsoft Entra IDの条件付きアクセスを利用してデバイスコードフローを無効化することで、攻撃経路そのものを遮断できます。Microsoftも、必要な場合を除いてデバイスコードフローを無効化することを推奨しています。

Split Tunnel構成を見直す

スプリットトンネルVPNは、一部の通信だけをVPN経由とし、それ以外は直接インターネットへ接続する方式です。この構成では、DNS通信やMicrosoft 365への認証通信がVPNを経由しない場合があり、公共Wi-Fi上でDNSポイズニングなどの攻撃を受ける可能性があります。そのため、認証通信やDNS通信が必ずVPNを経由する設定になっているかを確認し、必要に応じてフルトンネルVPNへの移行を検討しましょう。

WPADを無効化する

WPAD(Web Proxy Auto-Discovery)は、ネットワークからプロキシ設定を自動取得するWindowsの機能です。しかし、侵害されたネットワークでは攻撃者が偽のプロキシ設定(PACファイル)を配布し、通信を攻撃者のプロキシサーバー経由へ誘導できる可能性があります。現在ではMDMやグループポリシーなどでプロキシ設定を配布する企業が多く、WPADを利用するケースは少ないため、不要であれば無効化することが推奨されます。

条件付きアクセスを利用する

Microsoft Entra IDの条件付きアクセスを利用すると、「海外からのアクセス」「普段とは異なる国や地域からのログイン」「リスクの高いIPアドレスからのアクセス」など、通常とは異なるアクセスに対して追加認証やアクセス拒否を設定できます。万が一、認証情報やアクセストークンが攻撃者に渡った場合でも、不正アクセスを検知・遮断できる可能性が高まります。

Microsoft 365やSIEMのログを監視する

完全に攻撃を防ぐことが難しい場合でも、異常なログインを早期に発見できれば被害を最小限に抑えられます。Microsoft Entra IDのサインインログや監査ログ、Microsoft Defenderのアラートに加え、SIEM(Security Information and Event Management)を活用してログを一元管理・分析することで、「普段利用しない国からのログイン」「デバイスコードフローによる認証」「短時間で複数地域からログインするImpossible Travel」などの不審な挙動を迅速に検知できます。

出張前に公共Wi-Fi利用時の注意事項を周知する

今回の攻撃では、利用者が正規のMicrosoftサイトで認証を行っていても被害に遭う可能性があります。そのため、技術的な対策だけでなく、従業員への教育も重要です。ホテルや空港などの公共Wi-Fiでは、可能な限りスマートフォンのテザリングやVPNを利用すること、ログイン画面のURLを確認すること、身に覚えのないデバイスコードを入力しないことなどを事前に周知しておくことで、被害のリスクを低減できます。

まとめ

今回は、下記3点について説明しました。

  1. 今回確認された攻撃とは?
  2. DNSポイズニングとは?
  3. なぜMFAでも防げないのか?
  4. 今回の攻撃で怖いポイント
  5. 個人ができる5つの対策
  6. 企業が行うべき対策

今回確認された攻撃は、「ホテルのWi-Fiが安全である」という前提を覆すものです。

これまでのように「怪しいメールを開かなければ大丈夫」という時代ではなくなりつつあります。

出張や旅行先では、ホテル・空港・カフェなどの公共Wi-Fiを安易に信用せず、可能であればスマートフォンのテザリングやフルトンネルVPNを利用しましょう。

また、ログイン画面ではURLを確認し、身に覚えのない認証コードの入力を求められた場合は操作を中止することが大切です。

便利な公共Wi-Fiですが、その便利さの裏には新しい攻撃手法が潜んでいる可能性があります。

日頃から「ネットワークを信用しすぎない」という意識を持つことが、大切なアカウントや情報資産を守る第一歩になるでしょう。

これからも、Macのシステムエンジニアとして、日々、習得した知識や経験を発信していきますので、是非、ブックマーク登録してくれると嬉しいです!

それでは、次回のブログで!

タイトルとURLをコピーしました