PR 当サイトはアフィリエイト広告を利用しています。掲載順や評価は広告報酬だけでは決定しません。

TOPセキュリティ › 記事

多要素認証(MFA)を物理的に突破する「AiTMフィッシング」

公開:2026-08-29 最終確認:2026-08-30

背景と概要

「パスワード+ワンタイムコード(MFA)」を設定していれば安全という時代は終わりを告げました。現在、攻撃者は「AiTM(Adversary-in-the-Middle:中間者攻撃)」と呼ばれるフィッシング手法を用いて、リアルタイムにMFA認証を回避・突破しています。

フィッシングキット(Evilginx等)が闇市場で容易に入手可能になったことで、一般的な企業でも大きな被害が発生しています。

AiTMフィッシングの仕組みと脅威

攻撃者は、本物のログイン画面と被害者のブラウザの「中間」にプロキシサーバーを設置します。

1. リアルタイムでのプロキシ中継

 被害者が偽のフィッシングサイトにアクセスすると、攻撃者のサーバーが本物のサイト(例: Microsoft 365)へアクセスを中継し、本物のログイン画面を被害者に表示します。

2. ワンタイムコードの盗聴

 被害者が入力したID、パスワード、およびAuthenticatorアプリやSMSに届いた「MFAコード」を、攻撃者のサーバーがリアルタイムで受け取り、そのまま本物サイトへ送信します。

3. セッションCookieの強奪

 認証が成功した瞬間に本物サイトから発行される「セッションCookie」を攻撃者が中間で奪取します。これにより、攻撃者はMFAを通過した状態のアカウントを完全に横取りします。

AiTMに対抗する「フィッシング耐性MFA」

ワンタイムコードやSMS認証から、暗号技術を用いた強力な認証への移行が必要です。

1. FIDO2 / パスキー(Passkey)への移行

 FIDO2規格に基づくセキュリティキー(YubiKey等)やパスキーは、ドメイン結合(Domain Binding)の仕組みを持つため、偽サイト上では認証処理が動作せず、AiTMを完全に無効化できます。

2. 証明書ベースの端末認証

 会社が許可した特定の端末(端末証明書がインストールされた機器)からしかログインできないように制限をかけます。

実務で深掘りしたい確認点

中間者プロキシで盗まれるID、OTP、セッションCookieをひとまとまりの管理対象として捉えます。正規画面に似ているかではなく、認証先ドメインと端末・鍵の結び付きを確認します。 単発の警告だけで判断せず、利用者・端末・時刻・変更履歴を関連付けると、通常業務との違いを説明しやすくなります。

発見時の初動と影響確認

疑わしい認証を失効し、CookieとRefresh Tokenを無効化して不審なメール規則も調べます。 復旧を急ぐ場合も、後から原因と影響範囲を説明できるよう、時刻、担当者、実施した操作、保全した証拠を残します。外部への通知や専門家への相談が必要かも、扱うデータと業務影響から判断します。

継続運用へ落とし込む方法

FIDO2・パスキーを優先し、例外アカウントと回復手順にも同等の保護を適用します。 導入時だけで終わらせず、例外件数、検知から対応までの時間、再発、利用者からの相談を定期的に確認します。訓練や実際の対応で見つかった手順の曖昧さを更新し、責任者不在時にも動ける状態を維持します。