政策判断と監査の均衡を表す青い抽象ビジュアル
NAW / GOVERNANCE 07

IMAGE: AI生成ビジュアル

GOVERNANCE / Security

MicrosoftがAI悪用フィッシング基盤「EvilTokens」をテイクダウン — 50サイト押収・150超ドメイン無効化、英警察が2人逮捕

Microsoftは2026年9月22日、攻撃チェーンのあらゆる段階にAIを使うフィッシング・アズ・ア・サービス「EvilTokens」のインフラをパートナーと共に無効化したと発表した。運営に使われた50サイトを押収し150超の関連ドメインを無効化。英警視庁が運営関与の疑いで2人を逮捕した。

Microsoftは2026年9月22日、AIを攻撃チェーンのあらゆる段階で使うサイバー犯罪プラットフォーム「EvilTokens」を無効化したと発表した。フィッシング・アズ・ア・サービス(PhaaS)として急成長していた基盤で、同社のDigital Crimes Unit(DCU)がパートナー企業や法執行機関と連携して業界横断で対応した。以下は同社の発表内容の整理である。

何が起きたか — 50サイト押収・150超ドメイン無効化

  • 押収と無効化: パートナーと協力し、EvilTokensの運営に使われていたWebサイト50件を押収し、支援インフラに関連する150超のドメインを無効化した(Microsoft発表)。
  • 逮捕: 英国では警視庁(Metropolitan Police Service)のサイバー犯罪チームが、EvilTokensの運営に関与した疑いで男性2人を逮捕した。
  • 法的手続き: 米メディアの報道によると、9月15日付の連邦裁判所命令に基づいて実施された。被害通知も進められていると報じられている。
  • 主導: MicrosoftのDCUが業界横断の取り組みを主導した。単独の削除対応ではなく、民間と法執行機関の連携によるテイクダウンという位置づけだ。

EvilTokensの手口 — デバイスコードフィッシング×AI

  • 主流の手口: デバイスコードフィッシングを使い、AIが生成した誘導文、自動化された攻撃基盤、トークン窃取を組み合わせていたとMicrosoftのセキュリティブログは説明している。
  • AIの使われ方: 同社の発表によると、メールアカウントの侵害から金融詐欺・詐欺シナリオの立案まで、攻撃チェーンの各段階でAIが使われていた。サブスクリプション型で提供され、参入障壁を下げる構造だった。
  • 被害規模: 米メディアの報道によると、数か月の間に1万超の組織に属する約12,000件のMicrosoftアカウントが侵害された。Microsoft自身の発表文の要旨と整合的だが、規模の数値は報道ベースであり、同社の公開数値として断定しない。
  • 位置づけ: MicrosoftはEvilTokensを有力なPhaaSの一つに挙げており、AIが高度な攻撃を大衆化させる現実例として警鐘を鳴らしている。

利用者・管理者の対応 — デバイスコードフローの見直し

  • 確認すべき点: デバイスコードフロー(デバイスコードを使った認証)は正規の機能だが、フィッシングに悪用されうる。管理者はテナント内のデバイスコード認証の利用状況と条件付きアクセスのポリシーを確認すべき。
  • 基本対策: 多要素認証の徹底、不審なデバイスコード入力要求への注意、侵害の疑いがある場合のトークン失効とパスワードリセットが有効だ。
  • 限界: 本記事はMicrosoftの発表と関連報道の整理であり、押収対象の完全なリストや被害組織の内訳などは公開情報の範囲に限定される。続報を確認し次第、内容を更新する。

出典