仮想事例で学ぶ
「ビジネスメール詐欺」(BEC)の被害はこうして生まれる(1/2 ページ)
「ビジネスメール詐欺」(BEC)の被害が国内外に広がっている。その背景には、攻撃を成功させるための巧妙な仕掛けがあった。具体的な攻撃手法と、その対策を解説する。
巧妙ななりすましメールで不正送金や情報窃取といった詐欺行為をする「ビジネスメール詐欺」(BEC)は増加傾向にあり、企業が負担するコストも数十億ドルに上っている。
BECは、その犯罪活動の組み立てに要する手順、時間、労力が、他のメール詐欺とは異なる。これらの手順は、航空防衛大手Lockheed Martinが提唱し、標的型攻撃における攻撃者の行動を構造化した「サイバーキルチェーン」に厳密に従っている。そのことが、BECをより危険にしている。
セキュリティ担当者にとって、どれだけ適切に保護していても、ネットワークが侵害されないことを保証するのは難しい。国家から支援を受けるサイバー諜報(ちょうほう)グループには、非常に潤沢な資金とリソースがある。こうしたグループに所属する攻撃者が、企業のLANへの侵入を考えた場合、その侵入は成功すると考えて間違いないだろう。時間も資金もほぼ問題にならないからだ。
国家の支援を受ける攻撃者は、企業の構造と従業員の配属について大掛かりな調査をして企業を研究し、標的を特定する。多くの場合、攻撃経路にメールを使用して、マルウェアをLANの内部に侵入させる。その後、標的の価値に応じて、パッチ未公開のゼロデイ脆弱(ぜいじゃく)性や、それに近い脆弱性を突いて攻撃する。こうした一連の行為を通じて、事前対応型防御の不備を確認する。ネットワークセキュリティ担当者にとっては恐ろしい話だ。
2018年2月、米戦略国際問題研究所(CSIS)はMcAfeeと共同で「Economic Impact of Cybercrime――No Slowing Down」(衰えることのないサイバー攻撃の経済的影響)という報告書を発表した。同報告書では、洗練されたサイバー攻撃の急増は世界的な経済負担を招き、損失額は年間6000億ドルになると推定した。
併せて読みたいお薦め記事
企業版振り込め詐欺「ビジネスメール詐欺」の脅威と対策
- いまさら聞けない「ビジネスメール詐欺」(BEC)とは何か? 1000万円超の被害も
- “社長からのメール”は疑うべき? 「ビジネスメール詐欺」(BEC)の巧妙な手口
- 国内でも高額被害 「ビジネスメール詐欺」(BEC)を食い止めるための対策とは?
「メールセキュリティ」関連記事
広がるBECの被害
ほとんどの企業は、BECの被害に遭ったことを公式には認めない。ただし攻撃が成功したことを隠せない場合もある。
AirbusやBoeingに設備を販売している航空防衛企業のFACCは、2016年にBECで5400万ドルを失った。「フェイクプレジデント」詐欺として知られるインシデントだ。ハッカーはメールを使ってCEOになりすまし、サイバー犯罪者が管理している口座に電信送金させた。その直接的な結果として、同社のCEOと最高財務責任者(CFO)は、取締役会によって解雇された。
セキュリティベンダーSecureworksは2017年、海運業界を標的にしたBECについて指摘する報告書を発行した。「Gold Galleon」と名乗るナイジェリアからのその攻撃者は、偽の請求書を使って400万ドル近くを盗み出した。複数の企業に対するその攻撃では、人の心の隙を突く「ソーシャルエンジニアリング」とマルウェアを組み合わせて利用していた。
2017年、FBIは金銭目的のサイバー攻撃の脅威として、公共広告を通じてBECに関する警告を発した。その警告でFBIは、BECが世界中で実行されており、4万203件の国内/国際的インシデントによって約53億ドルが失われたと説明している。これらのインシデントは2013年10月から2016年12月までの間に、IC3やその他の情報源に報告された。
2018年5月、FBIは「2017 Internet Crime Report」(2017年版インターネット犯罪報告書)を発表した。それによるとBECとメールアカウント侵害に関する苦情が、2017年には1万5690件に達した。これは6億7600万ドルの損失を表す。
FBIの推定によると、BECにより米国企業では2013年以降、各社のさまざまな対策で数百万ドルのコストがかかっているという。同年からIC3は、金銭目的のインターネット詐欺へとつながったスピアフィッシング攻撃、ID盗難、なりすましメール、マルウェアの追跡に着手した。
BECの目標は、企業内の従業員に「上司」や「取引先」からの要求に応じる行動を取らせて、詐欺口座に電信送金させることだ。攻撃活動は一般的に、納税時期や事業年度末に始まる。サイバー犯罪者がプレッシャーの掛かった財務チームに付け込めるようにするためだ。これを見事に成功させるには、組織の構造を詳しく把握している必要がある。
犯罪グループは法律家、言語学者、私立探偵、アナリストを利用して、標的企業について洞察を得る。スピアフィッシングやマルウェアを使って標的企業のLANや請求システムにもアクセスする。支払いの仕組みを理解するためだ。
BECはこうして成功する
BECの一般的な筋書きは、次のようになる。
Acme Widget(架空の会社)の買掛金マネジャーは、年度末の仕事に忙殺されていた。Acme Widgetは数十億の収入がある上場企業で、国際部門がある。大急ぎで事業年度の決算を取りまとめる中で、買掛金マネジャーは従業員に対して残業を許可していた。
この慌ただしさのさなか、買掛金マネジャーは所属している部門の統括マネジャーから、直接メールを受け取った。これは珍しいことではない。そのメールは、統括マネジャーが買掛金マネジャーに対し、過去にAcme Widgetを支援した法律会社に、請求書の金額を支払うように要請する内容だった。請求書はM&A(合併・買収)コンサルティングに関するものだ。買掛金マネジャーにはM&A業務に関する直接的な知識はないが、初期段階ではこのような業務は機密になっているため、それも珍しいことではなかった。
買掛金マネジャーは請求書を確認したところ、香港の銀行への支払金に関するものだった。メールの送信元メールアドレス欄には「パティ・スミス<psmith@AW.com>」と表示されていた。正しいメールアドレスだ。
この請求書について検討していると、統括マネジャーから送信された別のメールが受信ボックスに表示された。「至急その請求書の金額を支払うように」と伝える内容だ。既に多忙な買掛金マネジャーは、その請求書を支払いチームに送って支払いを認可した。「処理を急ぐように」とも付け加えた。統括マネジャーからのメールに対し「支払いは翌日の予定」と返信した。
週末、買掛金マネジャーは社内で統括マネジャーを見掛け、M&Aの請求書の金額が支払われたことを伝えた。統括マネジャーは、買掛金マネジャーが何を言っているのか分からなかった。その請求書を承認した外部の法律会社に、急いで問い合わせた。すると、その請求書は正当に見えたが、社内から送られたものではなかった。支払金は2日前に電信送金されていた。
Acme Widgetのセキュリティチームがそのメールを分析し、拡張ヘッダを調査したところ、そのメールが「1234@aol.com」というメールアドレスから送られたことが分かった。だがメールアドレス欄には「パティ・スミス<psmith@AW.com>」といった具合に、名前の一部として正規のメールアドレスが表示されていた。そのため買掛金マネジャーは、このメールが正当なメールだと信じ込んでしまった。
ある程度の調査と香港警察への問い合わせによって、その支払金が既に銀行にはないことが判明した。電信送金がなされた直後に、その銀行口座は解約されていたのだ。
不明な標的
こうした犯罪を成功させるには、犯罪組織は標的企業を選ぶ必要がある。FBIの報告によると、標的がどのように選ばれているかは謎だという。米国全土を始めとして、131カ国を超える大小の企業がBECを受けている。
サイバー犯罪者は、標的に対して大掛かりな調査をする必要がある。その際には主に「LinkedIn」などのソーシャルネットワーキングサービス(SNS)を悪用する。BECを仕掛ける際、サイバー犯罪者は買掛金を扱う企業を見つけ出し、さらに電信送金を認可できる意思決定者も見つける必要がある。LinkedInの検索ツールを使うと、この作業が楽になる。
一方でサイバー犯罪者は、自身が管理する銀行口座に対して、電子決済で送金するように指示した請求書を作成する必要がある。このプロセスからは、その銀行が存在する区域に、計画の片棒を担ぐ人物がいることが分かる。こうした「お金の運び屋」は、有料で正当な銀行口座を開く。その後、何らかの支払いに対する見返りとして、指示されたタイミングで資金を別の銀行に転送する。運び屋はサイバー犯罪者に実際に会うことなく雇われる。サイバー犯罪者は「在宅勤務」といううたい文句で、こうした運び屋を雇い入れる。
BECのメールは、ネイティブスピーカーが期待する構文と文法を使って、専門的にまとめ上げられている。請求書は本物と全く同じように見える。BECの攻撃者は、さまざまな企業に対して手当たり次第にメールを送り付けるわけではなく、標的にした特定の人数に送信する。つまりこの活動では、銀行口座の監視とメール返信の要員が必要になる。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
3
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
4
221人調査で分かった「情シス最大のストレス」は?
-
5
「データストレージの活用方法」に関するアンケート
-
6
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
7
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
8
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
9
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
10
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー