メールを狙う標的型攻撃の傾向と対策【前編】
サイバー攻撃者の視点で理解する「なぜメールばかりが狙われるのか」
IPA「情報セキュリティ10大脅威」によると、組織における脅威の上位にメールを入り口としたサイバー攻撃が並んでいます。これほどにメールが狙われる理由は、攻撃者の立場から想像すると一目瞭然でしょう。
「サイバー攻撃の中で、今、最も気を付けた方がいいことは何ですか」――そう聞かれたら、筆者は真っ先に「特に、メールには十分に気を付けてください」と答えます。
今も昔もメールを入り口としたサイバー攻撃は後を絶ちません。攻撃者はさまざまな手だてを駆使して利用者にメールを送り付け、添付ファイルの開封を促し、メールに貼付しているURLをクリックさせようとしてきます。
例えば情報処理推進機構(IPA)が毎年発表している「情報セキュリティ10大脅威」の2019年版を見てみると、組織における脅威の1位から4位にランクインしているのがメールを入り口としたサイバー攻撃であると分かります(表1)。
| 順位 | 内容 | 解説 |
|---|---|---|
| 1位 | 標的型攻撃による被害 | 標的(ターゲット)を狙い撃ちするサイバー攻撃。遠隔操作で動作するマルウェアなどを添付したメール、あるいはURLクリックするとマルウェア付きのWebサイトに誘導するメールを送付。添付ファイル開封やURLをクリックした途端に、攻撃者が用意した遠隔で制御するC&Cサーバ(コマンド&コントロールサーバ)に自動接続。PCが遠隔操作されてしまう |
| 2位 | ビジネスメール詐欺による被害 | その会社のCEO(最高経営責任者)など代表者や取引先になりすましたメールを社内関係者(経理部門など)に送付し、指定の口座に送金するようメールで指示して金銭を奪い取ろうとするサイバー攻撃。該当者しか理解できないような文言や、本当の取引でやりとりしている文言が使われるケースもあるため、サイバー攻撃だと気付かれにくい |
| 3位 | ランサムウェアによる被害 | 暗号化されたデータを復元したり、PCの画面ロックを解除したりするために、ビットコインなどの手段で代価(身代金)を支払う必要があると脅す、データを人質としたサイバー攻撃。攻撃者は「請求書」のように思わず開封してしまうようなファイルを添付したメールをランダムに送信。受信者が添付ファイルを開封してしまうと、PC内のデータが暗号化されてしまったり、PCの画面がロックされたりする |
| 4位 | サプライチェーンの弱点を悪用した攻撃の高まり | 極秘情報や機密情報(世の中に出ていない製品・サービスの情報や、軍事的な情報など)を保有する大手企業を直接狙うのではなく、その企業とビジネス上のつながりがある中堅・中小企業(例えば企業の子会社、業務委託先、発注先など)を狙った手法。サイバーセキュリティ対策を強化してあり侵入障壁が高い大手企業よりも、セキュリティが比較的脆弱(ぜいじゃく)で大手企業よりも侵入が容易な中堅・中小企業を狙い、そこを踏み台にして目標の大手企業に近づく。侵入の主な手口にメールが使われる |
攻撃者がメールを狙う3つの理由
なぜ攻撃者は、サイバー攻撃の手口として「メール」を用いるのでしょうか。メールを狙う手法は以下の通り、「手軽で、効率が良く、ハードルが低い」という3拍子がそろっているからです。
- メールアドレスさえ分かればサイバー攻撃を仕掛けることができる「手軽さ」
- メールを送るだけでサイバー攻撃が成立してしまう「効率の良さ」
- 技術的スキルを持たなくてもメールを送るだけで攻撃できる「ハードルの低さ」
メールを狙う攻撃はどれほど「簡単」なのか
攻撃者が実際に標的型攻撃を仕掛ける手口を例に挙げ、本当に「手軽で、効率が良く、ハードルが低い」のかどうか考察します。どれだけ「簡単」なのかを具体的に知ることで、対策の甘さが招く危険度や取るべき防御策が見えてくるはずです。
本稿で説明する手口はあくまでも一例であり、実際の攻撃手法は多岐にわたります。攻撃者の手口を明かすことで、サイバー攻撃の実態をリアルに理解してもらうことが目的であり、攻撃を助長するものではありません。サイバー攻撃の技術的な手法を身につけることは、高いモラルと精神性が必要となることを忘れてはいけません。
まず攻撃者は複数のマルウェア対策ソフトウェアを用意し、パターンファイルを最新の状態に更新します。その上で、遠隔操作が実行可能となるマルウェアを作成し、複数のマルウェア対策ソフトウェアに順次投げ入れ、ソフトが検知しないことを確認します。確認が取れたら、そのマルウェアのアイコンを(PDFファイルなどありふれたものに)偽装し、ファイル名称も相手が思わず開封してしまいそうなもの(人事部門宛なら「履歴書」など)に偽装して、標的となるターゲットにメールで送り付けます。後は、相手がメールを開封するのを待つだけです。
相手がメールを開いて添付ファイルをダブルクリックしてくれれば、攻撃者が用意したC&Cサーバに自動で接続してくるのです。これで相手側のPCを乗っ取ることができ、自由に遠隔操作できるようになるのですから、攻撃者が効率的な手法だと考えるのも当然でしょう。
一度乗っ取られてしまったPCは、電源を立ち上げるたびに攻撃者が用意したC&Cサーバに勝手に接続します。Windowsの電源を立ち上げた時に起動するプログラム「スタートアップ」の一つとして登録されてしまい、以降電源を立ち上げるたびに攻撃者が遠隔操作できる状態になってしまいます。
攻撃者がメールアドレスを奪取する方法
攻撃者がメールアドレスを入手する経路は、多岐にわたります。メールアドレス入手の代表的な方法には以下のような手法があります。
- 巡回プログラムを使ってインターネットに公開されている会社の代表メールアドレスを入手、保存する方法(クローリング)。
- 無料で利用できるクラウドサービスの脆弱性が突かれて漏えいしたメールアドレスやパスワードを利用する方法。いわゆるアンダーグラウンドサイトで流出情報が売買されており、情報が新鮮なものは比較的高額で取引されている。
- 会社のドメイン名の「@」(アットマーク)の左側に、ランダムによくある名字を付けて取りあえず送る方法。例えば日本人に多い名字である「佐藤(satou)」を付けてメールを送る。
- 会社のドメイン管理者が登録されているWebサイト「WHOIS」で検索してメールアドレスを入手する方法。登録されているドメイン管理者は、組織の代表者や総務・情報システム部門の最高責任者であるケースが少なくないため、攻撃者としては効率的に狙いたいターゲットのメールアドレスを入手できる。
- 電話などで直接メールアドレスを問い合わせる方法。人の行動心理の裏を突き、情報を盗み出す「ソーシャルエンジニアリング」のテクニックを利用したもの。関係者になりすまして、電話越しの相手にメールを送付したい旨を伝えてメール情報を聞き出す。攻撃者にとっては手間がかかるが、質の高いメールアドレスが入手できるため、標的型攻撃やビジネスメール詐欺、サプライチェーン攻撃などで応用される可能性があり、特に注意が必要。
繰り返しになりますが、本稿で攻撃者の手法を紹介する意図は、攻撃を助長するものではありません。サイバー攻撃を「身近にある危機」だと理解していただき、具体的な対策につなげていただくことが目的です。
後編では、メールを狙うサイバー攻撃への対抗策について、具体的に解説します。
著者紹介
那須慎二(なす・しんじ) CISO代表取締役
大手情報機器メーカーにてインフラ系SE、大手経営コンサルティングファームにて経営コンサルティング、サイバーセキュリティコンサルティングを経て、現在、サイバーセキュリティ対策の専門会社CISO(Chief Information Security Officer)代表取締役。
日本の中小企業がサイバー被害で大きなダメージを受ける状況を看過することができず「日本にセキュリティのバリアを張る」をモットーに、中小企業向け情報セキュリティのマルチベンダー対応、ならびにコンサルティング活動を実施。難易度の高いサイバーセキュリティ技術を誰にでも分かりやすく伝えることに定評がある。
参考リンク
「小さな会社のIT担当者のためのセキュリティの常識」(Amazon.co.jp)
Copyright © ITmedia, Inc. All Rights Reserved.
「明日はわが身」の情報セキュリティ
IT担当者自身がセキュリティ対策を重視していても、経営層や現場に危機感がなくスムーズな承認が得られないことは往々にして起こりがちな問題です。特に中堅・中小企業の場合、経営層が「うちみたいな小さな会社は狙われない」という誤解を抱いているケースも珍しくありません。「明日はわが身の問題」だと理解するために、身近な情報セキュリティの問題と具体的な対策について解説します。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー