ホテルWi-FiでMicrosoft 365が乗っ取られる — MFAをすり抜ける「デバイスコードフロー」攻撃の仕組み
はじめに
出張先のホテルでWi-Fiにつなぎ、いつも通り Microsoft 365 にログインする——ただそれだけで、アカウントを乗っ取られる。そんな攻撃キャンペーンが2026年7月に報告され、はてなブックマークで200users超と大きな反響を呼んだ。
厄介なのは、この攻撃がフィッシングメールも不正な添付ファイルも、被害者側の操作ミスも必要としない点だ。しかも多要素認証(MFA)を有効にしていてもすり抜けられる。「MFAさえ入れておけば安全」という前提が崩れる事例として、リモートワークや出張の多いエンジニア・フリーランスにとって他人事ではない。本記事では、この攻撃がどう成立するのか、そしてなぜMFAが効かないのかを技術的に解きほぐし、実務でできる対策を整理する。
何が起きたか — ホテルのゲートウェイが乗っ取られる
報告によれば、攻撃者はまずホテルのキャプティブポータル(Wi-Fi接続時に出てくる規約同意・ログイン画面を出すゲートウェイ機器)そのものを侵害する。そのうえで、接続してきた端末に対して DNSポイズニング を仕掛ける。
具体的には、端末が「login.microsoftonline.com のIPアドレスは?」と問い合わせた際に、本来のMicrosoftのサーバーではなく、攻撃者が用意した偽インフラのIPを返す。加えて WPAD(Web Proxy Auto-Discovery) も悪用し、通信を攻撃者のプロキシ経由に誘導する。利用者から見ればURLは正規のままで、証明書警告も回避される場合があるため、異変に気づきにくい。
標的は米国・インド・サウジアラビアへの出張者で、金融、専門サービス、法務、ヘルスケア、エネルギー、小売の6業種に集中していた。「出張する人=価値の高い認証情報を持つビジネスパーソン」という行動パターンそのものが狙われている。攻撃には高度な国家関与型グループ APT28(Forest Blizzard / Fancy Bear) との戦術的な共通点も指摘されているが、現時点で同一とは断定されていない。
なぜMFAが効かないのか — デバイスコードフローの悪用
この攻撃の核心は、**MFAを「破る」のではなく「正しく機能させたまま利用する」**点にある。鍵となるのが OAuth 2.0 の デバイスコードフロー(Device Authorization Grant) だ。
デバイスコードフローは本来、スマートTVやCLIツールなど「文字入力がしにくいデバイス」のために用意された正規の認証方式だ。デバイス側が短いコードを表示し、ユーザーは別のPCやスマホでMicrosoftの正規ページを開いてそのコードを入力・承認する、という流れになっている。
攻撃者はこれを逆手に取る。手順はこうだ。
- 攻撃者が自分の「デバイス」としてMicrosoftにデバイスコードを発行させる
- 偽ページ経由で、そのコードを被害者に入力・承認させる
- 被害者は本物のMicrosoftのサイトでログインし、MFAも正規に完了する
- その結果、Microsoftは「承認されたデバイス」=攻撃者の端末に有効なOAuthトークンを発行する
つまりパスワードを盗む必要すらない。MFAは正しく機能し、被害者本人が正規に認証しているのに、発行されたトークンだけが攻撃者の手に渡る。セッショントークンごと奪われるため、以降は攻撃者がMFAを再度求められることもない。「MFAは破られたのではなく、正しく機能したうえで被害者自身に不利に使われた」という表現がこの攻撃の本質を端的に言い表している。
エンジニアへの影響と対策
この手口が示すのは、パスワード+MFAという二層防御が「フィッシング耐性」を持たない限り、中間者的な誘導で回避され得るという現実だ。特に社外ネットワークを日常的に使うリモートワーカーやフリーランスは、自衛策を具体的に持っておきたい。
- フルトンネルVPNを常時接続:ホテルなど信頼できないネットワークでは、DNS解決を含む全通信を自社/信頼できるVPN経由に固定する。ローカルのDNSポイズニングを無効化できる。
- デバイスコードフローをブロック:Microsoft Entra の条件付きアクセスで、業務端末以外からのデバイスコードフロー認証を明示的に拒否する。今回の攻撃の要を直接封じられる。
- WPADを無効化:不要な自動プロキシ探索を切っておく。
- フィッシング耐性のある認証へ移行:パスキー(FIDO2)はドメインに紐づくため、偽ドメインへは認証情報が渡らない。中間者型の誘導に原理的に強い。ただしパスキー登録プロセス自体を狙う攻撃も別途報告されており、登録フローの保護もセットで考える必要がある。
- 端末の警告を軽視しない:証明書警告や見慣れない再認証要求が出たら、その場でのログインを避ける。
MFAの導入率が上がるほど、攻撃側は「MFAを突破する」のではなく「MFAを迂回する/利用する」方向に進化している。今回はその典型例だ。
まとめ
- ホテルのキャプティブポータルを侵害し、DNSポイズニングで偽Microsoftログインへ誘導する攻撃が出張者を標的に拡大している。
- 核心はOAuthのデバイスコードフロー悪用で、被害者に正規サイトでMFA承認させ、トークンだけを攻撃者端末に発行させる。MFAは「破られた」のではなく「利用された」。
- 対策はフルトンネルVPN常時接続、条件付きアクセスでのデバイスコードフロー制限、WPAD無効化、そしてパスキーなどフィッシング耐性認証への移行。
MFAは依然として必須の防御だが、それ単体を「銀の弾丸」と見なす時代は終わりつつある。認証の弱点は「仕組みそのもの」ではなく「仕組みの使われ方」に移っている——今後の防御設計はこの視点が前提になる。