つないだだけで狙われる、ホテルWi-Fi経由のフィッシング

TOKYO, JP | 2026年09月23日

ReliaQuestのリサーチャーによると、攻撃者が侵害したホテルのWi-Fiルーターを悪用し、ユーザーをMicrosoft 365のフィッシングサイトへ誘導していることが確認されています。この攻撃は米国内の複数の都市に加え、インドやサウジアラビアでも観測されています。こうしたDNSポイズニング攻撃は、不審な兆候をほとんど残さないまま、ユーザーをフィッシングサイトへ送り込むことができます。

リサーチャーは次のように述べています。「侵害されたゲートウェイへの通信は、金融サービス、専門サービス、法律、医療、エネルギー、小売など、幅広い業種の組織から確認されています。これは特定の業種を狙ったものではなく、出張や外出先で従業員が接続する場所を問わず標的にするキャンペーンである可能性が高いことを裏付けています。」

このキャンペーンが特に危険なのは、被害者が不審なメールを受け取るわけではなく、正規に見えるMicrosoft 365のログインページが表示されるだけという点です。さらに、これらのフィッシングサイトはOAuthトークンを傍受するように設計されており、ユーザーが承認画面の要求を許可すると、攻撃者がアカウントへアクセスできるようになります。

ReliaQuestは次のように説明しています。「ユーザーの視点では、明らかに不審だと感じる要素はほとんどありません。フィッシングメールやリンクをクリックしていないにもかかわらず、Microsoft 365のサインイン画面や承認画面に見えるページへ誘導されるためです。ユーザーには見えていないのは、この要求を承認することで、攻撃者が開始したセッションを許可してしまうという事実です。承認されると、Microsoftはデバイスコードフローを開始した攻撃者管理下のクライアントに対して、有効なOAuthトークンを発行します。その結果、攻撃者は偽サイトで認証情報を収集することも、通信経路上で認証トラフィックを傍受することもなく、多要素認証を突破した状態でMicrosoft 365へアクセスできるようになります。」

今回のキャンペーンは、不審なメッセージやリンクに遭遇していない場合であっても、インターネットを利用する際には常に健全な警戒心を持つことが欠かせない理由を示しています。

KnowBe4は、従業員一人ひとりが日々の業務において、より的確なセキュリティ判断を下せるよう支援します。現在、世界で7万社を超える組織がKnowBe4のHRM+プラットフォームを信頼し、セキュリティ文化の醸成とヒューマンリスクの低減を実現しています。

詳細については、ReliaQuestの記事をご参照ください。

トピック: フィッシング, KnowBe4 SATブログ, セキュリティ文化

KnowBe4について

KnowBe4 は、従業員が日々、より賢明なセキュリティ判断を下せるよう支援します。世界中で70,000 以上のお客様に支持され、AIエージェントと人間の双方をセキュアに保つ「デジタルワークフォースセキュリティ」のパイオニアです。KnowBe4のプラットフォームは、AIDA(Artificial Intelligence Defense Agents)と独自のリスクスコアを活用した攻撃シミュレーションとセキュリティを提供します。このプラットフォームは、15年分の行動データを活用し、ソーシャルエンジニアリング、プロンプトインジェクション、シャドーAIなどの高度な脅威に対抗します。人間とAIエージェントを保護することで、KnowBe4はワークフォースの信頼性と防御において業界をリードします。