
Oktaは、Microsoft 365利用者に電話をかけ、Microsoft Entraの新しいパスキーを登録する必要があると信じ込ませる攻撃を報告しました。偽の登録画面でパスワードや多要素認証を入力・承認させ、その間に攻撃者自身のパスキーを標的アカウントへ追加する目的とみられます。食品、IT、医療、自動車、建設、航空などの業界が標的になったとされています。
The Hacker News:Hackers Use Fake Microsoft Entra Passkey Enrollment to Gain Microsoft 365 Access
この記事のポイント
影響のあるシステム
- Microsoft Entra IDで認証されるMicrosoft 365の業務アカウント
- 利用者自身によるパスキーの登録が許可されているMicrosoft Entraテナント
- パスキー登録キャンペーンを使用し、サインイン時に登録を促している組織
- SMSのワンタイムパスワード、TOTP、プッシュ通知などのMFAを使用しているアカウント
- Microsoft 365の認証画面に組織独自のロゴや背景を設定している環境
- 食品・飲料、テクノロジー、医療、自動車、建設、航空など、O-UNC-066による標的化が確認された業界
推奨される対策
- 電話やチャットで突然案内されたパスキー登録を、その場で進めないよう従業員へ周知してください。
- IT部門やヘルプデスクからの依頼は、社内ポータルや既知の電話番号など、別の公式経路で本人確認してください。
- 電話の相手にパスワード、SMSコード、TOTPを伝えたり、指定された番号でプッシュ通知を承認したりしないでください。
- Microsoft Entra管理センターで、利用者の認証方法に見覚えのないパスキーが追加されていないか確認してください。
- 認証方法の変更に関する監査ログ、サインイン元のIPアドレス、地域、端末情報を確認してください。
- 不正アクセスが疑われる場合は、未知のパスキーを削除し、セッションを失効させたうえでパスワードを変更してください。
- 条件付きアクセスを使用し、信頼できる場所、管理対象端末、強度の高い認証などをパスキー登録の条件として検討してください。
- パスキーや認証方法が追加・変更された際に、利用者と管理者が確認できる通知・監視体制を整備してください。
- 正規のMicrosoft Entraパスキー登録では、暗号資産ウォレットのような12単語の復旧フレーズを保存する手順はないことを周知してください。
上記の対策は、元記事の事実に基づき日本の読者向けに整理したものです。
この記事に出てくる専門用語
- パスキー:公開鍵暗号を利用し、端末の生体認証やPINなどでサインインする認証方法です。通常はフィッシングへの耐性が高いとされています。
- Microsoft Entra ID:Microsoft 365などへのユーザー認証やアクセス制御を管理する、Microsoftのクラウド型ID管理サービスです。
- ビッシング:電話による会話を通じて相手を信用させ、認証情報の入力や不正な操作を行わせるソーシャルエンジニアリング攻撃です。
- MFA:パスワードに加えて、ワンタイムパスワードや認証アプリなど、複数の要素を使って本人確認を行う仕組みです。
- OTP:一度だけ、または短時間だけ使用できるワンタイムパスワードです。
- TOTP:現在時刻を基に認証アプリが生成する、一定時間ごとに変化するワンタイムパスワードです。
- AitM:Adversary-in-the-Middleの略称です。利用者と正規サービスの通信の間に攻撃者が入り、認証情報やセッショントークンを取得する手法です。
- フィッシングキット:正規サービスを模倣する画面や、取得した認証情報を攻撃者へ送信する機能をまとめた攻撃用ツールです。
- データ恐喝:組織から盗み出した情報の公開を示唆し、金銭などを要求する攻撃です。
電話で信用させ、Microsoftの登録画面に似た偽サイトへ誘導

今回の活動は、Oktaが「O-UNC-066」として追跡している脅威アクターによるものです。攻撃者は「passkey」という単語を含むドメインを登録し、標的となる組織ごとにMicrosoft Entraのサインイン画面を模したサブドメインを用意していました。画面にはMicrosoftの一般的なデザインだけでなく、自社の正規サインインページを誤認させるデザインのため、利用者には自社の正規認証ページのように見える可能性があります。
攻撃者は標的へ電話をかけ、セキュリティ対策や認証方式の更新などを装い、「新しいパスキーを登録する必要がある」と説明します。利用者が案内されたURLへアクセスすると、最初に読み込み中の画面が表示され、その裏側では解析環境を避けるための確認処理が行われます。その後、ユーザー名とパスワードを入力する画面が順に表示され、取得された情報は攻撃者が操作する管理パネルへ送信されます。
2026年5月以降、Microsoft Entraでは管理者が登録キャンペーンを設定し、サインイン時に利用者へパスキー登録を促せるようになっています。攻撃者は、この正規のセキュリティ強化施策が企業内で進められている状況を口実として利用しています。パスキー導入に関する案内を利用者が実際に目にする機会が増えたことで、電話による偽の登録依頼にも不自然さを感じにくくなる点が悪用されています。
攻撃者がリアルタイムでMFA画面を切り替える仕組み

このフィッシングキットは、通信内容を自動的に転送する一般的なAitM型とは異なり、攻撃者がPHP製の管理パネルから画面を操作する仕組みです。偽サイトはほぼリアルタイムで管理パネルからの指示を反映しており、電話を担当する人物とパネルを操作する人物が連携しながら、利用者に表示する認証画面をほぼリアルタイムで切り替えられると報告されています。
攻撃者は偽サイトで取得したパスワードを正規のMicrosoftサインインページへ入力し、標的アカウントで要求されるMFA方式を確認します。SMS認証であればワンタイムパスワードの入力画面、認証アプリのTOTPであればコード入力画面、プッシュ通知であれば番号の入力や承認を求める画面を利用者へ表示します。電話の相手が操作手順を案内することで、利用者は攻撃者自身のサインイン要求を正規の登録作業として承認してしまう可能性があります。
認証を通過した後も、偽サイトではパスキー登録を装う画面が続きます。利用者には12個の英単語からなる「リカバリーキー」を保存し、最後の単語を確認するよう求める画面が表示されます。しかしOktaは、暗号資産をレットに似た12単語の復旧フレーズとMicrosoft Entraのパスキー登録処理に直接的な関係は確認できないと説明しています。この作業は、利用者を偽画面に集中させている間に、攻撃者が正規のMicrosoft環境で自分のパスキーを登録するための時間を確保する仕掛けとみられます。
国内組織が確認すべき認証方法と運用上の対策
この攻撃はパスキーの暗号技術そのものを破るものではなく、登録手続きを利用者に誤認させることで、攻撃者が管理する認証手段をアカウントへ追加しようとするものです。そのため、パスキーを導入していることだけで対策が完了するわけではありません。新しい認証方法を「誰が」「どこから」「どの端末で」登録できるかを管理し、登録後の変更を検知する運用が必要です。
管理者は、Microsoft Entra上で利用者に登録されている認証方法を確認し、本人が所有していないパスキーが存在する場合は削除する必要があります。あわせて、認証方法が追加された時刻、監査ログ、直前のサインイン履歴、アクセス元のIPアドレスや地域を確認します。侵害が疑われる場合は、パスワードの変更だけでなく、既存のセッションや更新トークンを失効させ、攻撃者が確立したアクセスを継続できないようにすることが重要です。
Microsoft Entraでは、条件付きアクセスを利用してセキュリティ情報の登録処理を保護できます。登録時に強度の高い認証、信頼できる場所、管理対象端末などの条件を求めることで、窃取したパスワードと利用者のMFA承認だけでは認証方法を追加できない構成を検討できます。運用面では、パスキー登録キャンペーンの実施時期や正規の手順を事前に周知し、電話だけで登録を依頼しないことを明確にする必要があります。技術的な制御と、ヘルプデスクを名乗る人物の確認手順を組み合わせることが重要です。
参考文献・記事一覧
- The Hacker News
- Okta Threat Intelligence:Vishing actors target Entra passkey enrollment
- Microsoft Learn:登録キャンペーンを実行してパスキーまたはMicrosoft Authenticatorを設定する
- Microsoft Learn:条件付きアクセスを使用してセキュリティ情報登録を制御する
- Microsoft Learn:How to enable passkeys in Microsoft Entra ID
- Microsoft Learn:Revoke user access in an emergency in Microsoft Entra ID
投稿者プロフィール

- CyberCrew(サイバークルー)
-
CyberCrew(サイバークルー)は、企業の情報セキュリティをトータルで支援する専門チームです。高度なスキルを持つホワイトハッカーが在籍し、サイバー攻撃の監視・検知から初動対応、リスク診断や従業員向けのセキュリティ教育まで、幅広いサービスを提供。企業のニーズに応じた柔軟な対応で、安心・安全なIT環境の実現をサポートします。
■ 情報セキュリティサービス台帳登録事業者
■ セキュリティコンテスト受賞歴
CTF国際大会 世界No.1
CEH Master Leaderboard 世界No.1
Hack The Box Rank TOP10
■ 保有セキュリティ資格
GIAC GXPN、Cisco Cybersecurity Specialist、CEH Master、CEH Practical、
Cyber Security Professional Certificate、OSCP、OSCP+、CPENT、OSWP、
eCPPT、eMAPT、CRTS、SOC-100、PEN-100、
HTB Offshore Penetration Tester(Level 3)









