Microsoftによると、ShinyHunters、Helixなどの恐喝グループに関連する脅威アクターが、パスキーやシングルサインオンをテーマにしたソーシャルエンジニアリング攻撃を用いて企業のMicrosoftアカウントを侵害し、Microsoft 365サービスからデータを窃取しているとのことです。
この活動は2026年5月以降確認されており、攻撃者が標的組織や従業員を事前に調査したうえで、企業のITヘルプデスクを装って被害者に電話やメッセージを送るところから始まります。
攻撃者は従業員に対し、パスキー、多要素認証(MFA)、シングルサインオン(SSO)の設定を至急更新しなければ、企業システムへのアクセスが失われると伝えます。
被害者はその後、正規のMicrosoftログインページに酷似したフィッシングサイトへ誘導され、リンクは従業員の個人携帯にSMSで送られることもあります。
Microsoftによると、こうした誘い文句にはパスキーが頻繁に登場するものの、攻撃者は実際にパスキーを登録させようとしているわけではないとのことです。
実際には、パスキーを口実にすることで、標的の従業員をだましてAiTM(Adversary-in-the-Middle)フィッシングサイトにサインインさせたり、デバイスコード認証フローを悪用させたりしています。
AiTM攻撃により、脅威アクターは認証情報とセッショントークンを窃取できます。デバイスコードフィッシングでは、Microsoftの正規の認証ページを利用して、攻撃者が管理するクライアントへのアクセスを被害者に承認させるよう仕向けます。
Microsoftによると、攻撃者は従業員を標的にする前に入念な調査を行っているとのことです。
「攻撃者は事前調査に多大な労力を投じているとみられ、ソーシャルネットワークや職業プロファイリングプラットフォームなど公開情報源から従業員や組織構造に関する情報を収集している可能性が高い」とMicrosoftは説明しています。
脅威アクターはまた、企業名とパスキー、SSO、キー同期、アカウント設定、本人確認などに関連する単語を組み合わせたフィッシングドメインを登録しています。
Microsoftが確認した例には、passkeyhelpdesk[.]com、secure-passkey[.]com、setupmypasskey[.]com、add-passkey[.]com、integratedsso[.]com、oktasession[.]com、keysyncos[.]com、oskeysync[.]comなどがあります。
攻撃者は多くの場合、被害企業名をサブドメインに配置します。例えばcompany-name.secure-passkey[.]comのようにすることで、フィッシングポータルをより本物らしく見せています。
Microsoftは、この初期アクセス活動を同一の恐喝エコシステム内で活動する複数の脅威アクターに帰属させており、その中にはStorm-3121やStorm-3032として追跡しているグループも含まれます。
Storm-3121はShinyHuntersおよびFalcon恐喝グループと関連があり、Storm-3032は現在Helixの名で活動しているBlackFile恐喝グループのメンバーと関係があるとみられています。
この活動は、Google Threat IntelligenceがUNC6671という脅威クラスターとしてこれまでに報告してきた攻撃と重なっています。
Googleは以前、UNC6671が電話を使ったソーシャルエンジニアリングとパスキーをテーマにしたフィッシングインフラを用いて企業のIDを侵害し、その後エンタープライズのクラウド環境にアクセスしていると報告していました。
Googleはまた、UNC6671の活動をBlackFile、Helix、Falcon、Pink、Redactといった同じ恐喝グループと関連付けています。
侵害後のMicrosoftクラウド環境のマッピング
Microsoftの新たな調査により、アカウント侵害後にMicrosoftクラウド環境の内部で何が起きているのかがより詳しく明らかになりました。
Microsoftが調査したある攻撃では、管理外のデバイスから、Entraのログ上で「OfficeHome」と識別されるMicrosoft 365サービスへの不審なサインインが確認されています。
OfficeHomeは、ブラウザ経由でアクセスするOfficeアプリケーションを含む、Office 365ポータルの共有インフラと関連付けられています。
MFAを完了させた後、攻撃者は有効なセッションを確立し、侵害したアカウントがどのリソースにアクセスできるかを確認し始めたとMicrosoftは述べています。
数分のうちに、そのセッションはMy Apps(アカウントに割り当てられたアプリケーションの確認)、My Profile(組織情報の確認)、Microsoft Approval Management、アカウント管理インターフェース、My Sign-Insへのアクセスに利用されました。
その後、攻撃者はSharePoint Online、Outlook Web、Microsoft 365のコラボレーション・検索サービス、社内業務アプリケーション、仮想デスクトップに関連する認証フローにアクセスしました。
Microsoftによると、攻撃者が機密ファイルや社内アプリケーションを列挙する間、このセッションは約1時間にわたって有効な状態が続いたとのことです。
別の攻撃では、パスキーを口実にしたソーシャルエンジニアリングがデバイスコードフィッシングへとつながり、被害者は提供されたコードをMicrosoftの正規の認証ページに入力するよう説得されました。

これにより、攻撃者が管理するOAuthアプリケーションに認証トークンが発行され、脅威アクターは追加のMFAチャレンジを経ることなく被害者のアカウントにアクセスできるようになります。
攻撃者はこの時点で、Microsoft 365、Salesforce、Google Workspace、Dropbox、Adobe、SAP、Slack、Zendesk、Atlassianなど、そのユーザーが利用しているすべてのリソースと連携SSOアプリケーションにアクセスできるようになります。
3件目の攻撃では、脅威アクターが以前に侵害した認証情報を使用しており、そのアカウントでは数日前に認証アプリが登録されていたとみられています。
Microsoftによると、脅威アクターはその後、Node.jsで構築した自動化システムとMicrosoft Graphを使って偵察を行ったとのことです。
アクセスを獲得した後、攻撃者はしばしば自分たちが管理するMFA方式を追加することで永続性を確保します。
Microsoftによると、攻撃者は侵害したIDに対して新しい電話番号、認証アプリ、ソフトウェアベースのワンタイムパスワードトークンを登録するとのことです。
これにより、脅威アクターは被害者の手を借りずに今後のMFAチャレンジを突破できるようになりますが、Microsoftは、認証情報とセッションを完全にリセットすればこの永続性は失われると指摘しています。
攻撃者はその後、Microsoft Graphを使って被害者のクラウド環境を列挙します。
Microsoftが確認したGraphリクエストは、以下を列挙するものでした。
- 組織、ライセンス、有効化されているサービス
- ユーザー、グループ、グループメンバーシップ
- ディレクトリロールと特権アカウント
- 登録済みの認証方式
- アプリケーションとサービスプリンシパル
- OAuth権限とアプリケーションロールの割り当て
- SharePointサイト、ドキュメントライブラリ、フォルダー、ファイル
- OneDriveリソース
- メールフォルダー、メッセージ、添付ファイル
Microsoftによると、/users、/groups、/sitesといったGraphリクエストは企業環境において一般的なものであるため、警戒されにくいとのことです。
しかし、同一のアカウント、アプリケーション、アクセストークンが異なるリソース間を次々と移動し、権限や認証設定を確認したうえで、メール、添付ファイル、ファイル、ドキュメントへのアクセスを開始した場合には、より不審な兆候となります。
偵察活動の後、攻撃者はMicrosoft 365からのクラウドデータ収集へと移行します。
「Microsoftは、Microsoft SharePoint OnlineおよびMicrosoft OneDrive for Businessを標的とした大量のアクセス・ダウンロード活動を確認しており、一部の侵入ではREST APIベースのアクセスを通じてMicrosoft Exchange Onlineのメールコンテンツにまで及んでいた」とMicrosoftは説明しています。
「SharePointとOneDriveの両方において、この活動は大量のFileAccessedおよびFileDownloadedイベントを生成しており、クラウドにホストされた文書や組織データが体系的に取得されていたことを示している」としています。
Microsoftによると、この活動は自動化されているとみられ、SharePointおよびOneDriveへのアクセスとデータ窃取の際にはpython-httpxのユーザーエージェントを使用した接続が確認されているとのことです。
攻撃者はまた、検知を避けるため、短時間で一気にデータを盗み出す「スマッシュアンドグラブ」型の窃取を避けているようです。
Microsoftによると、データ窃取は数時間から数日にわたって行われ、脅威アクターは1時間あたり1,000件未満のファイルまたはメールにアクセスすることで、正規のトラフィックに紛れ込もうとしているとのことです。
Microsoftは、不審なサインインの後に新しいMFA登録、Microsoft Graphによる偵察活動、SharePoint・OneDrive・Exchangeへの不審なアクセスが続いていないか注視するよう推奨しています。
アカウントが侵害された場合、管理者は有効なセッションとトークンを失効させ、認証情報をリセットし、攻撃者が追加した認証方式やメールボックスルールを削除したうえで、ユーザーに認証方式の再登録を求める必要があります。
Microsoftはまた、フィッシング耐性のあるMFAを利用すること、機密性の高いクラウドリソースへのアクセスを管理対象デバイスに限定すること、不要な場合はデバイスコード認証を無効化することも推奨しています。