「このコードを入力してください」と届いたら要注意です。本物のMicrosoftの画面でも乗っ取られます

Microsoft 365でメールやTeamsを使っている会社は多いと思います。

そのMicrosoft 365のアカウントを狙った少し変わった手口が報告されました。

CheckPoint社の研究チームが先日まとめた週次レポートによると「GhostCode」という名前の攻撃ツールが出回っているそうです。

厄介なのは偽物のログイン画面を一切使わないことです。

本物の画面なのに乗っ取られる理由

Microsoftには「デバイスコード認証」という仕組みがあります。

会議室のテレビのようにキーボードで入力しにくい機器でサインインするためのもので画面に出た短いコードを別のパソコンやスマホで入力するとその機器がログインできるようになります。

攻撃者はこの便利な仕組みを悪用します。

まず攻撃者が自分の手元でコードを発行します。

そのコードをメールやチャットで送りつけて「共有ファイルを見るにはこのコードを入力してください」のような文面で誘導してくるイメージです。

リンク先はMicrosoftの本物のページです。

アドレスも正しいですし多要素認証もいつも通り求められます。

ところが入力を終えた瞬間に攻撃者の機器が自分のアカウントでログインした状態になってしまいます。

パスワードが盗まれたわけではないので本人はまず気づきません。

さらに攻撃者が自分の端末をアカウントに登録してしまうと長くそのまま居座られることもあるそうです。

正直に言うと私はこれまで「アドレスをよく見て本物のサイトか確認しましょう」とお伝えしてきました。

この手口にはそのアドバイスが通用しません。

ちょっと悔しいですが見た目で見抜くのはほぼ無理だと思います。

覚えておいてほしいのは一つだけ

自分で操作を始めていないのに「コードを入力して」と言われたら入力しないでください。

会議室の機器を自分でセットしている最中でもない限りデバイスコードを入力する場面は普段の業務ではほとんどありません。

取引先の名前で届いたとしても一度電話で確認するくらいでちょうど良いかなと思います。

管理する側でできる対策もあります。

Microsoft 365の「条件付きアクセス」という設定を使えばデバイスコード認証そのものを社内で使えなくすることができます。

ただしご契約のプランによってはこの設定が使えない場合もあります。

あわせて見覚えのない端末がアカウントに登録されていないか時々確認しておくと安心です。

このあたりの管理画面は正直あまり分かりやすいとは言えません。

設定に不安がある場合はお気軽に弊社までご相談ください。

参考:CheckPoint Research(英語)

SECURA

Security Management

合同会社セクーラ
スマートフォン・パソコンのセキュリティ管理にお悩みの企業様をワンストップでサポートします。Emotet(エモテット)の対策、サーバー運用や複合機の導入などをトータルサポートいたします。