この記事の3行まとめ
- M365を使う110組織の約2割で、漏れたパスワードでのログイン成功が見つかった
- 攻撃者は漏れたIDとパスワードで本人のふりをしてログインするため気づきにくい
- 管理者アカウントの見直しなど5つの対策ができているか確かめることが勧められている
ネクストリードは、Microsoft 365を使う110組織に実施した認証状況の診断結果を集計し公表した。74.5%の組織でID・パスワードの外部流出を、73.6%で漏えい資格情報によるサインインの試行を、19.1%でサインインの成功(侵害)を確認したとしている。ID数1,000以上の組織では侵害の確認が45.8%に上った。あわせて、5項目の対策状況を無償で診断する「M365不正アクセス内視鏡」を2026年10月13日から11月30日まで受け付ける。
確認された経路・公表元の推定
- フィッシングやマルウェア、パスワードの使い回しなどによりID・パスワードが外部に流出する(公表元による一般的な説明)
- 漏えいした資格情報を使ったM365へのサインインが試みられる(73.6%の組織で確認)
- サインインが成功し正規ユーザーとしてアクセスされる(19.1%の組織で確認)
- システム上は正常なログインとして記録されるため、攻撃に気づきにくい
根拠の要点
公表元は、ネット上に流出したID・パスワードとの照合とM365の認証ログ分析により、漏えいした資格情報を使ったサインインの成功を19.1%の組織で確認したと説明している。個別組織の名称や侵害後の被害内容は示されていない。
資料の基準時点:2026年10月9日公表時点(集計対象は2026年10月初旬までの診断)
当時、対策できたのか
判定保留
資料は集計結果のみで、侵害が確認された組織ごとに多要素認証やアクセス制御が欠けていたかは示されておらず、攻撃時点の防御条件が分からない。
公表された対策
- 管理者アカウントの棚卸しとフィッシング耐性のある多要素認証の導入
- OAuthアプリのアクセス権の棚卸しとユーザー同意の制限
- ユーザーアカウントの棚卸しと不要アカウントの無効化
- 条件付きアクセスまたはセキュリティの既定値群によるアクセス制御
- プリセットセキュリティポリシーによるメールの脅威対策
まだ分からないこと
- 侵害が確認された組織の名称
- サインイン成功後にどの情報が閲覧・持ち出されたか
- 侵害された組織で多要素認証や条件付きアクセスが設定されていたか
- 各組織で資格情報が流出した具体的な経路