Microsoft、1万2000件を侵害したAI詐欺基盤を摘発
原題: Microsoft disrupts AI-assisted platform that compromised 12,000 accounts
なぜ重要か
AIを悪用した犯罪基盤がSaaS型として低コストで提供される時代に入り、企業のメール認証管理の見直しが急務となっている。
Microsoftは2026年9月22日、AIチャットボットを活用した詐欺プラットフォーム「EvilTokens」の運営を業界横断的な連携で妨害したと発表した。同プラットフォームは2026年2月にTelegramで登場し、初期費用1,500ドル・月額500ドルのサブスクリプション制で運営。わずか数カ月で世界1万組織、計1万2,000件のMicrosoftアカウントを侵害した。
EvilTokensは、メールアカウントの大規模侵害に必要なほぼすべての工程を一元化した犯罪向けSaaS基盤だ。標的の選定から不正送金を促す成りすましメールの作成まで、攻撃者の作業を大幅に短縮した。
中核にあるのはAI型チャットボット。被害者の受信ボックスを解析し、信頼関係・支払い承認フロー・機密業務を特定。最も詐欺が成功しやすい状況を洗い出し、送金指示などの巧妙な偽メールの文面まで自動生成できた。
侵害手法には、デバイスコード認証と呼ばれる正規のOAuthプロセスが悪用された。本来はTV等のUI制約デバイス向けに設計された仕組みで、EvilTokensはスパムを大量送信する自動化スクリプトを組み込んだ偽ページにユーザーを誘導。ページが裏でMicrosoftのIDプロバイダー(Microsoft Entra)とリアルタイムで通信し、攻撃者のデバイスを登録するコードを生成させた。ユーザーはそれを公式のMicrosoftデバイスログインページに入力するよう誘導されたという。
被害は米国に最も集中し、次いでカナダ・英国・オーストラリア・インド・フランスの順。業種は卸売流通・建設・金融サービス・不動産・高等教育・医療と幅広い。
対応措置として、Microsoftは法的手続きとパートナー企業のネットワークを活用し、EvilTokensの運営に使われていたウェブサイト50件・ドメイン150件を押収。英国警視庁も関与が疑われる男2人を逮捕した。セキュリティ企業SpyCloudも調査支援として参加し、被害者に関する詳細を公開している。