パスキーはフィッシングに強い。だから安心。話はそこで終わらない。
Microsoft Security Researchが9月9日に公開した調査では、攻撃者は「パスキーやMFA、SSOの設定を更新しないと業務が止まる」と電話やSMSで持ちかけ、偽サイトや正規のデバイスコード認証へ誘導していた。狙いは必ずしも“パスキーそのもの”ではない。
安全な鍵を壊すより、鍵を持っている人に別のドアを開けてもらう。
この発想が重要だ。
「パスキー設定です」が新しい制服になる
昔のフィッシングは「パスワードを入力してください」が中心だった。今は企業側もMFAやパスキーへ移行している。攻撃者も当然、その言葉を使う。
Microsoftが観測した例では、ITヘルプデスクを名乗る人物が個人の携帯へ連絡し、緊急の設定変更を装った。リンク先はMicrosoftのサインイン画面に似せて作られ、ケースによってはAiTM(Adversary-in-the-Middle)で認証情報やセッショントークンを奪ったり、正規のデバイスコードフローを悪用して被害者自身にアクセスを承認させたりしている。
ここが厄介だ。URLの一部も、途中のMicrosoft画面も、本物が混ざりうる。
何を見れば止められるか
個人ユーザーでも会社でも、次の4点はかなり効く。
- 突然の電話やSMSから認証設定を始めない。 IT部門の正規ポータルや社内手順から入り直す。
- 「今すぐ」「止まる」「このコードを入れて」を疑う。 認証変更に緊急性を演出する連絡は、別経路で確認する。
- デバイスコードを軽く扱わない。 正規ページにコードを入れる行為でも、そのコードを誰が発行したかが重要だ。
- 認証方法が勝手に増えていないか確認する。 攻撃者が新しい認証方法を登録し、あとから戻ってくるケースがある。
会社側では、Microsoftはフィッシング耐性のあるMFA、管理端末の要求、認証方法登録時の厳しいConditional Access、不要なデバイスコードフローの制限、GraphやSharePoint/OneDriveの異常な大量アクセス監視などを挙げている。
SMSをやめれば全部解決、でもない
Microsoft Entra IDでは2026年9月からパスキーが既定の認証体験になり、2027年にはMicrosoft提供のSMS/音声認証が段階的に終了する予定だ。
方向としては正しい。SMSよりパスキーのほうがフィッシング耐性は高い。ただし今回の攻撃は、**強い認証方式の周辺にある“人間の手順”**を狙っている。
だから移行時に必要なのは「パスキーにしました」という完了報告だけではない。
- 誰が設定変更を依頼できるのか
- どのURLから始めるのか
- 電話でコードを要求することはあるのか
- 不審な依頼をどこへ報告するのか
ここまでをセットで決める。
Slackでパスワードを送る問題と、根は同じ
以前書いた「パスワードをSlackで送る会社はどれくらい危ないか」も、問題は文字列そのものだけではなかった。秘密を“会話の流れ”に乗せると、本人確認や権限確認が雑になる。
パスキー詐欺も同じだ。強い技術を導入しても、会話の流れで認証操作を始める癖が残っていると、その癖が攻撃面になる。
鍵は強くなった。だから次に狙われるのは、鍵を開ける理由のほうだ。