SECURITYExplainer2026-09-22

パスキー詐欺は、パスキーを盗まない。『設定してください』で人間を動かす

Microsoftが追跡する攻撃では、パスキー更新を装う電話やSMSが入口になり、実際にはセッショントークンやデバイスコード認証が狙われる。安全な認証方式でも、案内役が偽物なら事故は起きる。

パスキーはフィッシングに強い。だから安心。話はそこで終わらない。

Microsoft Security Researchが9月9日に公開した調査では、攻撃者は「パスキーやMFA、SSOの設定を更新しないと業務が止まる」と電話やSMSで持ちかけ、偽サイトや正規のデバイスコード認証へ誘導していた。狙いは必ずしも“パスキーそのもの”ではない。

安全な鍵を壊すより、鍵を持っている人に別のドアを開けてもらう。

この発想が重要だ。

「パスキー設定です」が新しい制服になる

昔のフィッシングは「パスワードを入力してください」が中心だった。今は企業側もMFAやパスキーへ移行している。攻撃者も当然、その言葉を使う。

Microsoftが観測した例では、ITヘルプデスクを名乗る人物が個人の携帯へ連絡し、緊急の設定変更を装った。リンク先はMicrosoftのサインイン画面に似せて作られ、ケースによってはAiTM(Adversary-in-the-Middle)で認証情報やセッショントークンを奪ったり、正規のデバイスコードフローを悪用して被害者自身にアクセスを承認させたりしている。

ここが厄介だ。URLの一部も、途中のMicrosoft画面も、本物が混ざりうる。

何を見れば止められるか

個人ユーザーでも会社でも、次の4点はかなり効く。

  1. 突然の電話やSMSから認証設定を始めない。 IT部門の正規ポータルや社内手順から入り直す。
  2. 「今すぐ」「止まる」「このコードを入れて」を疑う。 認証変更に緊急性を演出する連絡は、別経路で確認する。
  3. デバイスコードを軽く扱わない。 正規ページにコードを入れる行為でも、そのコードを誰が発行したかが重要だ。
  4. 認証方法が勝手に増えていないか確認する。 攻撃者が新しい認証方法を登録し、あとから戻ってくるケースがある。

会社側では、Microsoftはフィッシング耐性のあるMFA、管理端末の要求、認証方法登録時の厳しいConditional Access、不要なデバイスコードフローの制限、GraphやSharePoint/OneDriveの異常な大量アクセス監視などを挙げている。

SMSをやめれば全部解決、でもない

Microsoft Entra IDでは2026年9月からパスキーが既定の認証体験になり、2027年にはMicrosoft提供のSMS/音声認証が段階的に終了する予定だ。

方向としては正しい。SMSよりパスキーのほうがフィッシング耐性は高い。ただし今回の攻撃は、**強い認証方式の周辺にある“人間の手順”**を狙っている。

だから移行時に必要なのは「パスキーにしました」という完了報告だけではない。

ここまでをセットで決める。

Slackでパスワードを送る問題と、根は同じ

以前書いた「パスワードをSlackで送る会社はどれくらい危ないか」も、問題は文字列そのものだけではなかった。秘密を“会話の流れ”に乗せると、本人確認や権限確認が雑になる。

パスキー詐欺も同じだ。強い技術を導入しても、会話の流れで認証操作を始める癖が残っていると、その癖が攻撃面になる。

鍵は強くなった。だから次に狙われるのは、鍵を開ける理由のほうだ。

参照