人手不足を乗り越える

AIで無人化・自動化・効率化を検証するブログ

Microsoftアカウントの不審なサインイン通知から見直した認証の環境

2026年6月、Microsoftから「通常とは異なるアクティビティが検出されました」という通知が届きました。自分の操作ではありません。最初に疑ったのはフィッシングメール、つまり偽の通知でした。ところが調べていくと、通知は本物で、実際に誰かが私のアカウントに正しいパスワードでサインインしようとしていました。この記事は、そのときに何を確かめ、何を変えたかの記録です。遠隔操作の環境を整えるほど、アカウントは外からの入口になるので、ここも一緒に見直しておく価値があります。

本物の通知かどうかを確かめる

不審な通知が来たとき、メール内のリンクは押さずに、ブラウザでMicrosoftアカウントのサイトを自分で開いて、サインイン活動の履歴を見ました。私の場合は、差出人のドメインや認証の結果、リンク先の確認から、通知は本物だと判断できました。この確認は、メール内のリンクからではなく、自分で入力したアドレスの先で行うのが安全です。

活動履歴には、普段の私の端末からのサインインとは別に、身に覚えのない地域からの試行が「通常とは異なるアクティビティ」として一件残っていました。同じ場所からの「正常にサインインしました」という記録はありませんでした。

二段階認証が止めてくれた

通知の「通常とは異なるアクティビティ」は、Microsoftの説明では、正しいパスワードが入力されたものの、見慣れない場所や端末だったため、追加の確認を求めた状態を指します。成功でもブロックでもない、中間の状態です。私の履歴では、追加の確認が求められたまま、成功の記録が続いていませんでした。二段階認証が有効で、それが機能して侵入を止めたと判断しています。

ただし安心はできません。「正しいパスワードが入力された」ということは、攻撃者は私のパスワードを知っていた、という意味だからです。二段階認証が最後の防壁だった状態でした。

その日のうちにやったこと

  1. 通知が本物であることの確認と、サインイン活動の履歴の確認
  2. パスワードの変更(攻撃者が知っていた古いパスワードを無効にする)
  3. 二段階認証が有効なままで、機能していることの確認

私のチェックリストには、不審な活動への「自分ではありません」の報告、回復用のメールや電話番号に身に覚えのない登録がないかの確認、メールの自動転送ルールの点検なども入れています。これらは私の記録では完了を確認できていないので、ここでは「やった」とは書きません。

変更の記録を見ると、春にもパスワード変更や確認コードの要求の通知が来ていて、私にはその記憶がありませんでした。本人の操作か、第三者の操作かは、記録からは確定できていません。これは正直に「分からない」としておきます。

漏れた情報の確認と、使い回しの見直し

次に、自分のメールアドレスが過去に漏洩した情報に含まれていないかを、公開されている確認サイト(Have I Been Pwned)で調べました。結果は、既知の漏洩が一件で、漏れていたのはメールアドレスだけでした。パスワードは含まれていません。メールアドレスが公開リストに載ると、無差別にパスワードを試す攻撃の宛先になりやすい、というのが私の理解です。攻撃者が知っていたパスワードの出どころは、この結果からは分かりません。使い回しか、推測されやすいものだった可能性があります。

そこで重要なのが、同じパスワードを他のサービスで使っていないかの見直しでした。パスワードが一つ破られると、使い回している先も同時に危なくなります。私の場合、重要な口座はパスキーで運用していたため、パスワードによる攻撃の影響を受けにくい状態でした。パスキーは、パスワードの代わりに端末での認証(顔、指紋、PINなど)でサインインする方式で、Microsoftの案内では、フィッシングにも強いとされています。

パスワードをなくす選択肢

Microsoftアカウントには、パスワード自体を削除する「パスワードレス アカウント」という設定があります。Microsoftの公式ページ(2026年9月に確認)によると、Microsoft Authenticatorアプリなどの準備が必要で、あとから元に戻すこともできます。パスワードがなくなれば、漏れたパスワードでのサインインは成り立ちません。ただし同じページには、パスワードレスにしてもパスワードが必要なままのものとして、古いOfficeやWindows、IMAP/POPのメール、リモートデスクトップなど一部のWindows機能が挙がっていました。遠隔操作でリモートデスクトップを使っている人は、自分の使い方に影響しないかを確認してから決めるのがよいでしょう。

私は、パスワードレス化についてはまだ検討の段階です。実行したという記録はないので、効果や使い勝手は書けません。

お金をかけずにできること

この件を通じて、無料でできる対策が多いことも分かりました。二段階認証の有効化、パスワードの使い回しの解消、サインイン活動の定期的な確認、通知メールのリンクを押さない習慣。どれも費用はかかりません。ハードウェアのセキュリティキーやパスワード管理サービスは選択肢に入りますが、私は現時点でどちらも購入・契約しておらず、使った感想は書けません。必要性を感じたときに、機能と料金を公式で確かめてから決めます。

向いている確認と、専門家に頼るべき場合

不審な通知が来た人は、まずリンクを押さず、自分でサイトを開いて活動履歴を見るところから始められます。ただし、実際に不正なサインインが成功した形跡や、身に覚えのない設定変更が見つかった場合は、公式の案内に従い、必要なら専門の窓口へ相談してください。私の記録は一つの事例で、すべてのケースに当てはまるわけではありません。

今の私の運用は、二段階認証とパスキーを保ち、サインイン活動を時々見返すことです。次は、パスワードレス化が自分の遠隔操作の使い方に影響しないかを確認します。遠隔でつなぐ環境の全体像はTailscaleの記事に書いています。

記事一覧へ戻る