こんにちは ppp さん。コミュニティへご投稿いただきありがとうございます。
今回の状況は、単純なパスワード漏えいではない可能性が高いと考えられます。ご説明いただいた挙動からは、レガシー認証や OAuth のアクセストークンが使用されていることが強く疑われますが、これらはパスワードを変更しただけでは無効化されません。これは Hotmail や Outlook.com などの Microsoft 個人向けアカウントで確認されている既知の攻撃パターンであり、複数回パスワードを変更してもアクセスが継続する場合があります。
この問題に対処するため、まずはアカウントに接続されているアプリを確認し、不要なものをすべて削除してください。https://account.microsoft.com/privacy/app-access にサインインし、一覧に表示されているアプリやサービスをすべて確認のうえ、Thunderbird、メールクライアント、または心当たりのないサービスがあれば削除してください。これらを削除することで、アクセスを許可している OAuth トークンは即座に無効化されます。
あわせて、すべてのアクティブなセッションから強制的にサインアウトすることも重要です。https://account.microsoft.com/security にサインインし、アカウントのアクティビティを開いて「すべてサインアウト」を実行してください。その後、すべてのセッションやキャッシュされたトークンが完全に無効化されるよう、少なくとも 30 分ほど時間を空けてから再度サインインすることをお勧めします。そのタイミングで、念のためパスワードをもう一度変更することも推奨します。
最後に、Microsoft Authenticator などの信頼できる個人デバイスを使用した多要素認証が有効になっていることをご確認ください。設定方法については「Microsoft Authenticator にアカウントを追加する方法」をご参照ください。多要素認証を有効にすることで、不正アクセスを防止し、将来的なセキュリティ確認時にアカウントが一時的にロックされてしまうリスクも軽減できます。
よろしくお願いいたします。
John Oli