Webベース攻撃の95%でソーシャルエンジニアリング
「DocuSign」を狙うフィッシングメールが急増 2018年の標的型攻撃の変化
セキュリティ対策は進化しているが、フィッシング攻撃の成功率は依然として下がっていない。Proofpointの調査から、標的型攻撃の最新動向を探る。
メールセキュリティベンダーProofpointの調査によると、フィッシングの脅威は進化を続け、常に企業のセキュリティ対策の一歩先を進んでいるという。
Proofpointの「The Human Factor 2018」(脅威動向調査レポート)には、フィッシングの脅威など、ソーシャルエンジニアリング攻撃に関する傾向と技法が幾つか掲載されている。調査は1日当たり10億通以上やりとりされる電子メールメッセージのデータに基づき、2017年に起こった標的型攻撃とその技法の変化を明らかにしている。
レポートによると、ソーシャルエンジニアリング攻撃が依然として主な脅威になっているという。Proofpointの調査担当者は次のように記している。「エクスプロイトキットを含むWebベースの攻撃の95%がソーシャルエンジニアリングを利用していた。こうした攻撃は、有効期間が短いエクスプロイトを利用するのではなく、ソーシャルエンジニアリングを利用してユーザーを欺きマルウェアをインストールさせている。2年前のWebベースの攻撃では、ソーシャルエンジニアリングはこれほど広く取り入れられていなかった」
併せて読みたいお薦め記事
進化するソーシャルエンジニアリング攻撃
企業版振り込め詐欺「ビジネスメール詐欺」の脅威と対策
Proofpointでサイバーセキュリティ戦略部門のシニアバイスプレジデントを務めるライアン・カレンバー氏によると、同社が2017年に見つけた標的型攻撃のうち、企業への足掛かりを得るために脆弱(ぜいじゃく)性を利用したものはわずか1%だったという。「攻撃者側は、求める情報にアクセスできる人物を探すためにGoogleやLinkedInのサービスを利用して特定した人物を標的にメールを送信する。そして、標的となる人物が代わって仕事をすることを当てにしている」(カレンバー氏)
調査では、攻撃技法の進化と、古典的な攻撃への取り組みについても示されている。例えば、2016年からの最大の変化は、ファイル共有サービス「Dropbox」を装った詐欺メールの増加だったという。このようなメールは、2017年にはフィッシング脅威の「最も多い手口」になり、次に多かった手口よりも2倍以上の攻撃で見つかっている。レポートにはDropboxを装ったフィッシングメールが増加した理由は記されていないが、非常に大規模な攻撃活動が増加に拍車を掛けたとされている。
ただし、同レポートでは、DocuSignの電子署名サービス「DocuSign」に関連するフィッシングメールが、最もクリック率が高かったとも記載されている。DocuSignは2017年5月にデータ侵害を受けて以降、同サービスのユーザーを標的とするフィッシングメールが急増した。
クラウド関連の脅威に関するデータでも問題が浮かび上がった。Proofpointによると、クラウドサービスへの不審なログイン試行のうち約25%が成功しているという。有名企業を名乗る不審なドメイン名が、企業が所有する正当なドメインのおよそ20倍存在するとも報告されている。
手順が増えても変わらない成功率
カレンバー氏によると、このレポートでは重要な傾向が1つ明らかになっているという。
それは、フィッシングの脅威がより多くのセキュリティ対策を回避し、標的に何度もクリックさせなければならなくなったにもかかわらず、その勢いが衰えていないことだ。「フィッシング攻撃のワークフローは一層複雑になり、脅威メールの受信者に多くの手順を求めるようになったものの、その成功率は下がっていない」と同氏は言う。
Proofpointは例として、悪意のあるドキュメントを含むフィッシングメールを挙げている。これは「動的データ交換(DDE)」プロトコルを悪用するもので、2017年10月に急増した。この攻撃の成功には、ユーザーが大きく関わっている。
レポートは次のように伝える。「このような攻撃は、サイバー犯罪者が標的にする最も脆弱性の高い対象が人間であることを浮き彫りにしている。これを顕著に表しているのが2017年のDDEを悪用する攻撃だ。DDEは『Microsoft Office』の機能だ。コードを実行してPCにマルウェアを感染させるためには、受信者が複数のセキュリティ警告を確認しなければならなかったが、彼らは全ての警告を無視しクリックした」
カレンバー氏によると、経営幹部やネットワーク管理者などの企業の重要人物に狙いを定めるスピアフィッシング攻撃は特に、受信者に幾つかの行動を取らせて攻撃を実行することに長けている。フィッシングの手口を十分調査し、高度にカスタマイズするほど、攻撃側は多くの回数をクリックさせることができる。
効果的なスピアフィッシング攻撃の例として、カレンバー氏はCarbanak/FIN7という集団がアメリカ証券取引委員会(SEC)の関係者を標的にした攻撃を挙げる。「この攻撃集団はさまざまな企業のごく限られた『財務報告アナリスト』を標的にした。財務報告アナリストは、非公開の財務諸表をSECに提出する役割を持つ。攻撃集団はこの書類を入手して証券詐欺を働こうと彼らを標的にした」(カレンバー氏)
カレンバー氏は、レポートに記載したフィッシングの調査以外にも、最近Proofpointが確認した他の傾向について説明する。「パスワード付きの暗号化したZIPファイルがメールに添付される事例が多く発見されつつある。こうした添付ファイルをマルウェア対策ソフトウェアが検出するのは難しい。解決策は、添付ファイルを開けさせようとする単語をメール全文からしらみつぶしに探すことだ」
企業がMicrosoftの「Office 365」を導入するにつれ、資格情報収集攻撃のためにネットワーク管理者を標的とするフィッシングメールが急増しているとカレンバー氏は指摘する。こうした増加は、レポートに記載された他のデータとも一致する。これは、多くの企業が新たなクラウドサービスに移行すると、攻撃者側が追跡することを示している。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「Microsoft 365のセキュリティ運用」に関するアンケート
-
4
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
5
221人調査で分かった「情シス最大のストレス」は?
-
6
「Salesforceのテスト自動化ツール」に関するアンケート
-
7
IT製品の導入に関するアンケート「サーバ&ストレージ」編
-
8
「データストレージの活用方法」に関するアンケート
-
9
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
10
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー