デバイスコードフィッシングによって詐欺師があなたのアカウントにアクセスする方法

| 2026 年 9 月 23 日
デバイスコード

パスワードで保護された会議、安全なチャットルーム、または共有ドキュメントへの招待状が届きます。アクセスするには、いずれかのアカウントのサインインページでショートコードを入力する必要があると表示されます。

そのメッセージは、このコードを使えばドキュメントを開いたり会議に参加したりできると主張している。しかし実際には、詐欺師が開始したサインインを承認するだけのものだ。

このページは本物で、コードも正常に動作するため、この種の攻撃(デバイスコードフィッシングと呼ばれる)は非常に危険です。

デバイスコードフィッシングは、通常のログイン画面を簡単に表示できないデバイス(スマートテレビ、プリンター、会議室機器、一部のコマンドラインツールなど)向けの正規のサインイン機能を悪用するものです。デバイス自体にユーザー名とパスワードを入力する代わりに、別のデバイスのブラウザを開き、サインインページにアクセスして短いコードを入力し、サインインを承認します。これにより、コードを表示したアプリまたはデバイスがあなたのアカウントにアクセスできるようになります。

このフィッシング攻撃では、詐欺師がログイン画面を開始し、ユーザーにコードを入力させてリクエストを承認させます。これにより、詐欺師はあなたのアカウントにアクセスできるようになります。

デバイスコードフィッシングの仕組み

デバイスコードフィッシングは、ブラウザを搭載していない、または入力機能が制限されているデバイス向けの標準的なサインイン方法であるOAuth 2.0デバイス認証グラントに依存しています。

攻撃は一般的に以下の手順で行われます。

  1. 攻撃者は、自身が制御するアプリまたはデバイスに対して、正規のデバイスコードによるサインイン要求を開始する。
  2. サインインサービスは、短い一時的なコードと正規の認証ページを生成します。
  3. 攻撃者は、偽のTeams 招待状、文書共有リクエスト、または「安全な」チャットへの招待などを利用して、そのコードを被害者に渡す。
  4. 被害者は正規のログインページにアクセスし、コードを入力してリクエストを承認する。
  5. 攻撃者の待機中のデバイスは認証トークンを受信する。

これらのトークンはデジタルパスとして機能し、攻撃者は被害者のパスワードを知らなくても被害者のアカウントにアクセスできるようになる。

攻撃者がアクセスできる範囲は、アプリと付与された権限によって異なります。アクセスできるサービスは1つのサービスに限定される場合もあれば、メール、ファイル、連絡先、その他のサービスが含まれる場合もあります。多要素認証(MFA)は必ずしもこの攻撃を防ぐとは限りません。なぜなら、被害者自身がMFAチェックを完了した際に、攻撃者のサインインを承認してしまう可能性があるからです。

アドレスだけをチェックしても、これは詐欺だと判明しません。なぜなら、これは正規のページだからです。たとえば、Microsoft アカウントを標的とした攻撃では、被害者は次のような本物の Microsoft サインイン ページに誘導される可能性があります。 microsoft.com/devicelogin承認画面によっては、アクセスを要求しているアプリが明示されるものもあれば、明示されないものもある。

ここで自問すべき重要な質問は、このコードは自分がサインインしようとしていたアプリやデバイスに表示されたものか、それともドキュメントを開いたり、会議に参加したり、セキュリティチェックを通過したりするために与えられたものか、ということです。

安全に過ごすには

デバイスコードフィッシングは、 EvilTokensなどのフィッシングキットの特徴の一つです。予期しないメッセージで以下の操作を求められた場合は、注意してください。

  • アカウントのログインページでコードを入力してください。
  • 設定していないデバイスまたはアプリケーションへのサインインを承認します。
  • 会議に参加したり、ドキュメントにアクセスしたり、チャットルームに入ったりするには、サインインコードを使用してください。
  • 招待状、書類、パスワード、またはアカウントの有効期限が間もなく切れるため、早急に対応してください。
  • 会話を別のメッセージングアプリに移動して、「セキュリティチェック」を完了してください。

コードを入力してサインインを承認した場合は、アカウントの最近のアクティビティ、接続されているアプリ、デバイスを確認し、見覚えのないものがないかどうかを確認してください。すべてのサービスからログアウトし、パスワードを変更してください。

プロからのアドバイス:無料のMalwarebytes Scam Guardを使って、不審なメッセージを評価し、次にどうすべきかを判断しましょう。


何かおかしいと感じたら?クリックする前に確認してください。  

Malwarebytes Guardを使えば、不審なリンク、テキスト、スクリーンショットを即座に分析できます。  

すべてのデバイス向けの「Malwarebytes Premium iOS Android向けMalwarebytes でご利用いただけます。  

無料でお試しください → 

著者について

ピーテル・アルンツ

マルウェアインテリジェンス研究者

コンシューマー・セキュリティ部門で12年連続マイクロソフトMVP。4ヶ国語を操る。リッチなマホガニーと革張りの本の匂い。