Webベース攻撃の95%でソーシャルエンジニアリング
「DocuSign」を狙うフィッシングメールが急増 2018年の標的型攻撃の変化
セキュリティ対策は進化しているが、フィッシング攻撃の成功率は依然として下がっていない。Proofpointの調査から、標的型攻撃の最新動向を探る。
メールセキュリティベンダーProofpointの調査によると、フィッシングの脅威は進化を続け、常に企業のセキュリティ対策の一歩先を進んでいるという。
Proofpointの「The Human Factor 2018」(脅威動向調査レポート)には、フィッシングの脅威など、ソーシャルエンジニアリング攻撃に関する傾向と技法が幾つか掲載されている。調査は1日当たり10億通以上やりとりされる電子メールメッセージのデータに基づき、2017年に起こった標的型攻撃とその技法の変化を明らかにしている。
レポートによると、ソーシャルエンジニアリング攻撃が依然として主な脅威になっているという。Proofpointの調査担当者は次のように記している。「エクスプロイトキットを含むWebベースの攻撃の95%がソーシャルエンジニアリングを利用していた。こうした攻撃は、有効期間が短いエクスプロイトを利用するのではなく、ソーシャルエンジニアリングを利用してユーザーを欺きマルウェアをインストールさせている。2年前のWebベースの攻撃では、ソーシャルエンジニアリングはこれほど広く取り入れられていなかった」
併せて読みたいお薦め記事
進化するソーシャルエンジニアリング攻撃
企業版振り込め詐欺「ビジネスメール詐欺」の脅威と対策
Proofpointでサイバーセキュリティ戦略部門のシニアバイスプレジデントを務めるライアン・カレンバー氏によると、同社が2017年に見つけた標的型攻撃のうち、企業への足掛かりを得るために脆弱(ぜいじゃく)性を利用したものはわずか1%だったという。「攻撃者側は、求める情報にアクセスできる人物を探すためにGoogleやLinkedInのサービスを利用して特定した人物を標的にメールを送信する。そして、標的となる人物が代わって仕事をすることを当てにしている」(カレンバー氏)
調査では、攻撃技法の進化と、古典的な攻撃への取り組みについても示されている。例えば、2016年からの最大の変化は、ファイル共有サービス「Dropbox」を装った詐欺メールの増加だったという。このようなメールは、2017年にはフィッシング脅威の「最も多い手口」になり、次に多かった手口よりも2倍以上の攻撃で見つかっている。レポートにはDropboxを装ったフィッシングメールが増加した理由は記されていないが、非常に大規模な攻撃活動が増加に拍車を掛けたとされている。
ただし、同レポートでは、DocuSignの電子署名サービス「DocuSign」に関連するフィッシングメールが、最もクリック率が高かったとも記載されている。DocuSignは2017年5月にデータ侵害を受けて以降、同サービスのユーザーを標的とするフィッシングメールが急増した。
クラウド関連の脅威に関するデータでも問題が浮かび上がった。Proofpointによると、クラウドサービスへの不審なログイン試行のうち約25%が成功しているという。有名企業を名乗る不審なドメイン名が、企業が所有する正当なドメインのおよそ20倍存在するとも報告されている。
手順が増えても変わらない成功率
カレンバー氏によると、このレポートでは重要な傾向が1つ明らかになっているという。
それは、フィッシングの脅威がより多くのセキュリティ対策を回避し、標的に何度もクリックさせなければならなくなったにもかかわらず、その勢いが衰えていないことだ。「フィッシング攻撃のワークフローは一層複雑になり、脅威メールの受信者に多くの手順を求めるようになったものの、その成功率は下がっていない」と同氏は言う。
Proofpointは例として、悪意のあるドキュメントを含むフィッシングメールを挙げている。これは「動的データ交換(DDE)」プロトコルを悪用するもので、2017年10月に急増した。この攻撃の成功には、ユーザーが大きく関わっている。
レポートは次のように伝える。「このような攻撃は、サイバー犯罪者が標的にする最も脆弱性の高い対象が人間であることを浮き彫りにしている。これを顕著に表しているのが2017年のDDEを悪用する攻撃だ。DDEは『Microsoft Office』の機能だ。コードを実行してPCにマルウェアを感染させるためには、受信者が複数のセキュリティ警告を確認しなければならなかったが、彼らは全ての警告を無視しクリックした」
カレンバー氏によると、経営幹部やネットワーク管理者などの企業の重要人物に狙いを定めるスピアフィッシング攻撃は特に、受信者に幾つかの行動を取らせて攻撃を実行することに長けている。フィッシングの手口を十分調査し、高度にカスタマイズするほど、攻撃側は多くの回数をクリックさせることができる。
効果的なスピアフィッシング攻撃の例として、カレンバー氏はCarbanak/FIN7という集団がアメリカ証券取引委員会(SEC)の関係者を標的にした攻撃を挙げる。「この攻撃集団はさまざまな企業のごく限られた『財務報告アナリスト』を標的にした。財務報告アナリストは、非公開の財務諸表をSECに提出する役割を持つ。攻撃集団はこの書類を入手して証券詐欺を働こうと彼らを標的にした」(カレンバー氏)
カレンバー氏は、レポートに記載したフィッシングの調査以外にも、最近Proofpointが確認した他の傾向について説明する。「パスワード付きの暗号化したZIPファイルがメールに添付される事例が多く発見されつつある。こうした添付ファイルをマルウェア対策ソフトウェアが検出するのは難しい。解決策は、添付ファイルを開けさせようとする単語をメール全文からしらみつぶしに探すことだ」
企業がMicrosoftの「Office 365」を導入するにつれ、資格情報収集攻撃のためにネットワーク管理者を標的とするフィッシングメールが急増しているとカレンバー氏は指摘する。こうした増加は、レポートに記載された他のデータとも一致する。これは、多くの企業が新たなクラウドサービスに移行すると、攻撃者側が追跡することを示している。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
4
「IBM iはDXのボトルネック」は誤解 意外と知らない今風モダナイズの効果
-
5
「朝8時にバッチが終わらない」データ爆発の危機をJPX総研はどう乗り越えたか
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
AI導入後に発覚する「社内文書を読めない」問題 情シスは何を直せばいい?
-
8
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
9
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
10
「Wi-Fi」は“ネット接続が不十分”な地域の救世主になるのか?
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
プログラミング不要で誰でも実現できる、ネットワーク運用管理の自動化とは
-
5
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
6
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
-
9
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
10
“あのファイル転送”で暗躍するノーウェアランサム
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー