Microsoft、1.2万件侵害のAI詐欺基盤を遮断
出典:Ars Technica
詳細を読む
Microsoftは2026年9月22日、AIチャットボットを使う定額制詐欺プラットフォーム「EvilTokens」の業界横断的な遮断を主導したと発表しました。数カ月で世界の1万組織に属する1万2000件のMicrosoftアカウントが侵害され、詐欺師は受信箱の分析から送金を促すメール作成までを効率化していました。被害は米国に最も集中しました。
EvilTokensは2月にTelegramチャンネルで登場し、初期費用1500ドル、以後は月額500ドルで提供されました。メールアカウントを大量に侵害する工程を一つのサービスにまとめ、受信箱から高額な支払いを狙える標的を選ぶ機能も備えていました。
中核のAI型チャットボットは、被害者の受信箱を読み、信頼関係、支払い権限、機密性の高い役割などを特定しました。さらに詐欺戦略を提案し、信頼できる相手を装って企業の従業員に攻撃者側への送金を促す、現実味のあるメール文面を作成しました。
被害は米国が最多で、カナダ、英国、オーストラリア、インド、フランスが続きました。業種は卸売、建設、金融、不動産、高等教育、医療に及び、Microsoftは法的手続きと提携先の協力で50のウェブサイトと追加の150ドメインを差し押さえました。英国のロンドン警視庁は、同基盤に関係するとみられる犯罪の容疑で男性2人を逮捕しました。
侵害には、テレビなど入力機能が限られる端末向けの正規OAuth手続き「デバイスコード認証」が使われました。端末に表示されたコードを別の機器のブラウザーへ入力すると新しい端末が認証される仕組みで、正規機能が攻撃経路になりました。