Office 365やAzureのフィッシングを見破るポイントと安全対策

Office 365やAzureを名乗るフィッシングへの対処は、個人用Microsoftアカウントと、職場・学校のMicrosoft 365/Microsoft Entraアカウントで分けます。職場・学校アカウントでパスワードや確認コードを入力した、身に覚えのないMFA要求を承認した、アプリへのアクセスに同意した、添付を開いた場合は、メール内の連絡先を使わず、組織が定めたヘルプデスク、管理者、セキュリティ窓口へ直ちに報告してください。一般利用者がEntra管理画面、メール転送設定、監査ログを独断で変更してはいけません。

まだ操作していない場合は、リンクや添付を開かず、普段のブックマークまたは自分で入力した公式ポータルから請求や通知の有無を確認し、Outlookの報告機能を使います。ロゴ、表示名、本文に書かれたURLが本物らしいことだけでは安全と判断できません。

目次

受信時に確認するフィッシングの兆候

  • 緊急性:数時間で停止、今すぐ支払い、今日中に確認など、考える時間を奪う。
  • 送信元:表示名はMicrosoftでも、実際のアドレスやドメインが異なる、または微妙に綴りが違う。
  • リンク:表示文字と実際の移動先が一致しない、短縮URL、IPアドレス、無関係なドメインを使う。
  • 添付:予定のない請求書、共有通知、HTMLファイル、マクロや保護解除を求める文書が付く。
  • 認証要求:パスワード、確認コード、Authenticatorの承認、QRコード読み取りを急がせる。
  • アプリ同意:メール、連絡先、ファイルへの広いアクセス権を、聞いたことのないアプリへ許可させる。

Microsoftの公式フィッシング対策は、急がせる要求、初めての送信者、ドメインの不一致、疑わしいリンクや予期しない添付を代表的な兆候として挙げています。ただし、誤字がないことや正しいロゴを使っていることは安全の証明になりません。送信者へ確認する場合も、メッセージに書かれた電話番号や返信先ではなく、既知の別経路を使います。

メールの主張は独立した公式画面で照合する

メールの主張安全な確認先行わないこと
Microsoft 365の支払い失敗自分で開いた契約・請求画面、または組織の購買担当本文の支払いボタンを押さない
Azureの高額請求・停止予告自分で開いたAzureポータルの請求と通知、組織の管理者添付請求書からサインインしない
OneDrive/SharePoint共有普段使う公式ポータルの共有一覧、既知の送信者への別経路確認添付HTMLやQRコードから認証しない
管理者からMFA再登録組織の公式ヘルプデスクと既知の案内突然届いたQRコードを登録しない
Microsoftサポート案件自分または組織が作成した公式サポート要求メール記載の番号だけを信用しない

公式ポータルに対応する通知がない場合、メールのリンクへ戻って確かめる必要はありません。正規の業務メールか判断できないときは、受信者だけで調査を完結させず、組織の報告経路へ渡します。

操作してしまった内容で初動を分ける

行った操作利用者の初動次の分岐
何も開いていないOutlookでフィッシングとして報告し、公式画面で主張だけ確認職場・学校では組織ルールに従う
リンクを開いたが入力していないページを閉じ、ダウンロードの有無を確認して報告ファイルが保存されたら開かずにセキュリティ窓口へ
添付を開いた・実行した再度開かず、端末を使い続けずに組織へ報告個人端末はMicrosoft Defenderなど最新の保護機能でスキャン
パスワード・確認コードを入力、MFAを承認侵害の可能性として即時対応個人用と職場・学校用の手順を分ける
アプリのアクセスに同意アプリ名、要求権限、時刻を記録して報告パスワード変更だけでは不十分。管理者調査が必要

報告前に不審メール、ブラウザー履歴、ダウンロード、Authenticator通知を一括削除すると、調査に必要な時刻や対象を失うことがあります。スクリーンショットを残す場合はパスワードや確認コードを写さず、組織が指定する安全な方法で渡してください。

個人用Microsoftアカウントで入力した場合

個人用アカウントは、account.microsoft.comで管理するMicrosoftアカウントです。職場・学校のMy AccountやEntra管理画面とは別です。Microsoftの侵害アカウント回復手順は、マルウェアの可能性がある場合に端末を最新状態のウイルス対策でフルスキャンし、その後にパスワードを変更またはリセットする順序を案内しています。

  1. 添付を開いた、アプリを入れた、遠隔操作を許可した場合は、最新のMicrosoft Defenderなどで端末をフルスキャンします。
  2. メールのリンクではなく、自分でaccount.microsoft.comを開き、強く使い回しのないパスワードへ変更します。サインインできなければ公式の回復手順を使います。
  3. 個人用Microsoftアカウントの[最近のアクティビティ]を確認し、見覚えのない成功サインインや設定変更を「自分ではない」として保護手順へ進めます。
  4. セキュリティ情報、接続済みアカウント、メール転送、自動応答などに不審な変更がないか確認します。
  5. 詳細なセキュリティオプションの[すべての場所からサインアウト]を実行します。Microsoftは反映に最大24時間かかり、Xboxは対象外と案内しています。
  6. 2段階認証またはパスワードレスの強いサインイン方法を設定し、回復情報が自分のものか確認します。

個人用の[最近のアクティビティ]は過去30日間の重要な活動を表示しますが、すべての活動が出るわけではありません。位置情報だけで判断せず、端末、OS、ブラウザー、アプリ、時刻を合わせて確認します。支払い情報も入力した場合は、カード会社の公式アプリ、公式サイト、カード記載の正規窓口へ連絡します。

職場・学校アカウントで入力した場合

最優先は組織の管理者またはセキュリティ窓口への即時報告です。パスワード変更だけで終わらせないでください。侵害されたMicrosoft 365アカウントからは、メール、OneDrive、SharePointへアクセスされ、組織内外へのなりすましメール、転送ルール、同意アプリなどでアクセスを維持される可能性があります。

  • 既知のヘルプデスク電話、社内ポータル、対面連絡など、メールと独立した経路で報告する。
  • 受信時刻、送信元、件名、URL、添付名、入力した情報、承認したMFAやアプリ同意、端末名を伝える。
  • 組織ポリシーで許可される場合はMy Accountの[最近のアクティビティ]を確認し、見覚えのないサインインを報告する。
  • 組織の案内に従ってパスワードを変更し、Security infoに不審な認証方法がないか確認する。
  • 調査中は不審リンクを再訪せず、管理者の許可なくメールルール、アプリ権限、端末管理設定を変更しない。

MicrosoftのMy Sign-ins資料では、職場・学校アカウントの利用者は最近のサインインについて場所、OS、ブラウザー、アプリを確認でき、見覚えのない成功サインインでは直ちにパスワード変更とセキュリティ情報の更新が推奨されています。ただし、これは利用者向け確認であり、組織全体のログ調査、セッション失効、メール転送や同意アプリの除去を代替しません。

管理者・セキュリティ担当者が行う対応

以下は一般利用者向けの操作手順ではありません。Microsoft Entra、Exchange Online、Microsoft Defenderなどの適切な管理ロールを持つ担当者が、組織のインシデント対応手順に従って実施します。Microsoftの公式資料は、侵害調査が終わるまで対象アカウントを無効化することを推奨しています。

  1. アクセスを遮断:対象ユーザーを無効化し、新規サインインを止めます。無効化できない場合は管理者がパスワードをリセットし、新しいパスワードを侵害されたメールへ送らないようにします。
  2. セッションを失効:Microsoft Entraでサインインセッションと更新トークンを失効させます。アプリ独自のセッションは即時終了しない場合があるため、対象サービス側の失効も確認します。
  3. MFAとセキュリティ情報を調査:攻撃者が追加した端末、電話、Authenticator、その他の認証方法を特定して除去し、信頼できる方法を再登録します。
  4. 同意済みアプリを調査:ユーザーが許可したアプリと権限を確認し、不正な同意を取り消します。Microsoftは不正なOAuth同意について、パスワードリセットやMFAだけでは有効な対処にならないと明記しています。
  5. 役割を確認:ユーザーへ追加された不要なMicrosoft Entra、Azure、Microsoft 365の管理ロールを調査して除去します。
  6. 転送と受信トレイルールを確認:Mailbox forwarding、外部SMTP転送、非表示を含むInbox rulesを調べ、不正な転送、リダイレクト、削除、既読化ルールを無効化します。
  7. 範囲を調査:Entraサインインログ、監査ログ、Defenderの監査、送信済み・削除済みメール、Message Traceを、疑わしい活動の直前から復旧完了まで確認します。
  8. 安全に復旧:調査と除去が完了してからパスワードを再設定し、必要なMFAを登録し、アカウントを再有効化します。

Microsoftの緊急アクセス失効資料は、アカウント無効化や端末無効化に管理ロールが必要であり、トークンやアプリの方式によって失効までの時間が異なると説明しています。そのため、利用者に管理操作を任せず、管理者がアカウント、メールボックス、アプリ、端末を横断して封じ込めます。

不正な転送ルールと同意アプリを見落とさない

攻撃者は受信メールを外部へ転送するだけでなく、「フィッシング」「請求」「不審」などの語を含む警告メールを別フォルダーへ移す、既読にする、削除するルールを作ることがあります。Microsoft Defender XDRの調査資料は、外部転送、RSSなど目立たないフォルダーへの移動、全削除を代表的な悪用として挙げています。

また、OAuth同意型の攻撃では、攻撃者のアプリがパスワードを知らなくてもメールやファイルへアクセスできる場合があります。アプリ名を削除するだけでなく、監査ログの同意イベント、付与された権限、影響ユーザーを管理者が確認します。パスワード変更後も不審な動作が続く場合は、これらの持続手段を優先して調べます。

報告時に残す情報

  • 不審メッセージを受信・開封・操作した日時とタイムゾーン
  • 差出人表示名、実際のアドレス、件名、リンク先、添付ファイル名
  • 入力した情報の種類。実際のパスワードや確認コードそのものは記録しない
  • MFAを承認したか、アプリ同意画面で許可したか
  • 使用端末、ブラウザー、ネットワーク、ダウンロードや実行の有無
  • 見覚えのないサインイン、送信済みメール、転送、ルール、セキュリティ情報の変化

一般利用者は事実を時系列で伝え、封じ込めの判断を管理者へ渡します。恥ずかしさから報告を遅らせると、メール転送や組織内への横展開を調べる時間が失われます。入力直後で被害が見えなくても、確認コードやMFA承認を渡した時点で報告対象です。

公式情報源

まとめ

不審なOffice 365/Azureメールは、リンクを使わず公式画面で事実を確認し、Outlookまたは組織の経路で報告します。入力後は個人用と職場・学校用を混同しません。個人用は公式の回復、最近のアクティビティ、全場所からのサインアウトを進め、職場・学校用は管理者へ即時報告します。後者のアカウント無効化、セッション失効、MFA、転送ルール、同意アプリ、監査ログの調査は、適切な権限を持つ管理者とセキュリティ担当者が行います。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次