Microsoftは9月22日、AIを悪用したフィッシング基盤「EvilTokens」の関連インフラを遮断したと発表しました。12,000超のメール受信箱、10,000超の組織が侵害されたとしています。

この攻撃では、偽メールからMicrosoftの本物のログイン画面へ誘導し、利用者自身にコードを入力させて認証を乗っ取ります。Coinbaseによると、侵害されたメールを使って暗号資産の送金先を詐欺側のアドレスへ変えさせる被害もありました。

この記事の要点

  • MicrosoftはEvilTokensに使われた50サイトを差し押さえ、関連する150超のドメインを停止しました。
  • 攻撃者はパスワードを盗むだけでなく、利用者に本物の画面で「デバイスコード」を入力させていました。
  • 突然届いたコードを入力しないことと、送金先の変更を別の連絡手段で確認することが大切です。

何が起きた?

Microsoftの9月22日の発表によると、EvilTokensは2026年2月ごろから広がり、侵害したメールの内容をAIで分析していました。組織内の人間関係や支払い権限を持つ人を短時間で探し、なりすましメールを作る仕組みです。

Microsoftは裁判所の許可に基づき、運営に使われた50サイトを差し押さえ、支援インフラに関係する150超のドメインを停止しました。英国では9月11日に32歳と38歳の男性2人が関連容疑で逮捕され、その後は条件付きで釈放されて捜査が続いていると説明しています。逮捕は有罪の確定を意味しません。

Coinbaseの発表では、2025年10月から2026年6月までに、EvilTokensの収入とみられる約110万ドルを4つのTronアドレスで追跡したとしています。1,000件超の入金と700超の送信元アドレスを確認したという説明です。これらはCoinbase側の調査結果であり、同社はCoinbaseのアカウントや認証情報そのものが侵害されたわけではないとしています。

なぜ「本物のログイン画面」でも危ない?

悪用されたのは「デバイスコード認証」です。テレビや会議端末など、文字入力がしにくい機器を別の端末で承認するための正規の仕組みです。

攻撃者は偽の請求書や共有文書を送り、表示されたコードをMicrosoftの正規サイトへ入力するよう促しました。入力すると、被害者は気づかないまま攻撃者の接続を承認してしまいます。Microsoftの技術解説は、必要がなければ組織側でデバイスコード認証を無効にするよう勧めています。

こんな場面 安全のための対応
自分で始めていないログインコードが届いた 入力せず、メールや画面を閉じる
取引先から送金先変更の連絡が来た 既知の電話番号など別の手段で確認する
誤ってコードを入力した 管理者やサービス窓口へ連絡し、接続中のセッションや登録端末も確認する

MicrosoftとCoinbaseの公表内容を基にZEIbit JOURNALが作成。

日本の利用者が確認したいこと

今回の発表では、日本の被害件数は示されていません。ただし、メールの言語や国にかかわらず同じ手口は使えます。暗号資産は送金後の取り消しが難しいため、アドレス変更や急ぎの送金依頼は、メールへの返信だけで確認しないことが重要です。

多要素認証を使っていても、利用者自身が攻撃者の接続を承認すれば防げない場合があります。可能ならパスキーやセキュリティキーを使い、見覚えのない端末やセッションがないか定期的に確認しましょう。

今後の確認点

関連インフラは遮断されましたが、同じ仕組みを使う別の攻撃がなくなったわけではありません。捜査とMicrosoftの民事訴訟は継続中で、容疑者の刑事責任も確定していません。新たな対象地域や被害規模が公表された場合は、発表主体と時点を分けて確認する必要があります。

あわせて読みたい:暗号資産が盗まれたら|被害直後の対応と税務上の確認事項MetaMaskのハッキング対策

出典:Microsoft Digital Crimes UnitMicrosoft Threat IntelligenceCoinbase Global IntelligenceMicrosoft掲載の訴訟資料一覧(2026年9月23日確認)。