メールを狙う標的型攻撃の傾向と対策【前編】
サイバー攻撃者の視点で理解する「なぜメールばかりが狙われるのか」
IPA「情報セキュリティ10大脅威」によると、組織における脅威の上位にメールを入り口としたサイバー攻撃が並んでいます。これほどにメールが狙われる理由は、攻撃者の立場から想像すると一目瞭然でしょう。
「サイバー攻撃の中で、今、最も気を付けた方がいいことは何ですか」――そう聞かれたら、筆者は真っ先に「特に、メールには十分に気を付けてください」と答えます。
今も昔もメールを入り口としたサイバー攻撃は後を絶ちません。攻撃者はさまざまな手だてを駆使して利用者にメールを送り付け、添付ファイルの開封を促し、メールに貼付しているURLをクリックさせようとしてきます。
例えば情報処理推進機構(IPA)が毎年発表している「情報セキュリティ10大脅威」の2019年版を見てみると、組織における脅威の1位から4位にランクインしているのがメールを入り口としたサイバー攻撃であると分かります(表1)。
| 順位 | 内容 | 解説 |
|---|---|---|
| 1位 | 標的型攻撃による被害 | 標的(ターゲット)を狙い撃ちするサイバー攻撃。遠隔操作で動作するマルウェアなどを添付したメール、あるいはURLクリックするとマルウェア付きのWebサイトに誘導するメールを送付。添付ファイル開封やURLをクリックした途端に、攻撃者が用意した遠隔で制御するC&Cサーバ(コマンド&コントロールサーバ)に自動接続。PCが遠隔操作されてしまう |
| 2位 | ビジネスメール詐欺による被害 | その会社のCEO(最高経営責任者)など代表者や取引先になりすましたメールを社内関係者(経理部門など)に送付し、指定の口座に送金するようメールで指示して金銭を奪い取ろうとするサイバー攻撃。該当者しか理解できないような文言や、本当の取引でやりとりしている文言が使われるケースもあるため、サイバー攻撃だと気付かれにくい |
| 3位 | ランサムウェアによる被害 | 暗号化されたデータを復元したり、PCの画面ロックを解除したりするために、ビットコインなどの手段で代価(身代金)を支払う必要があると脅す、データを人質としたサイバー攻撃。攻撃者は「請求書」のように思わず開封してしまうようなファイルを添付したメールをランダムに送信。受信者が添付ファイルを開封してしまうと、PC内のデータが暗号化されてしまったり、PCの画面がロックされたりする |
| 4位 | サプライチェーンの弱点を悪用した攻撃の高まり | 極秘情報や機密情報(世の中に出ていない製品・サービスの情報や、軍事的な情報など)を保有する大手企業を直接狙うのではなく、その企業とビジネス上のつながりがある中堅・中小企業(例えば企業の子会社、業務委託先、発注先など)を狙った手法。サイバーセキュリティ対策を強化してあり侵入障壁が高い大手企業よりも、セキュリティが比較的脆弱(ぜいじゃく)で大手企業よりも侵入が容易な中堅・中小企業を狙い、そこを踏み台にして目標の大手企業に近づく。侵入の主な手口にメールが使われる |
攻撃者がメールを狙う3つの理由
なぜ攻撃者は、サイバー攻撃の手口として「メール」を用いるのでしょうか。メールを狙う手法は以下の通り、「手軽で、効率が良く、ハードルが低い」という3拍子がそろっているからです。
- メールアドレスさえ分かればサイバー攻撃を仕掛けることができる「手軽さ」
- メールを送るだけでサイバー攻撃が成立してしまう「効率の良さ」
- 技術的スキルを持たなくてもメールを送るだけで攻撃できる「ハードルの低さ」
メールを狙う攻撃はどれほど「簡単」なのか
攻撃者が実際に標的型攻撃を仕掛ける手口を例に挙げ、本当に「手軽で、効率が良く、ハードルが低い」のかどうか考察します。どれだけ「簡単」なのかを具体的に知ることで、対策の甘さが招く危険度や取るべき防御策が見えてくるはずです。
本稿で説明する手口はあくまでも一例であり、実際の攻撃手法は多岐にわたります。攻撃者の手口を明かすことで、サイバー攻撃の実態をリアルに理解してもらうことが目的であり、攻撃を助長するものではありません。サイバー攻撃の技術的な手法を身につけることは、高いモラルと精神性が必要となることを忘れてはいけません。
まず攻撃者は複数のマルウェア対策ソフトウェアを用意し、パターンファイルを最新の状態に更新します。その上で、遠隔操作が実行可能となるマルウェアを作成し、複数のマルウェア対策ソフトウェアに順次投げ入れ、ソフトが検知しないことを確認します。確認が取れたら、そのマルウェアのアイコンを(PDFファイルなどありふれたものに)偽装し、ファイル名称も相手が思わず開封してしまいそうなもの(人事部門宛なら「履歴書」など)に偽装して、標的となるターゲットにメールで送り付けます。後は、相手がメールを開封するのを待つだけです。
相手がメールを開いて添付ファイルをダブルクリックしてくれれば、攻撃者が用意したC&Cサーバに自動で接続してくるのです。これで相手側のPCを乗っ取ることができ、自由に遠隔操作できるようになるのですから、攻撃者が効率的な手法だと考えるのも当然でしょう。
一度乗っ取られてしまったPCは、電源を立ち上げるたびに攻撃者が用意したC&Cサーバに勝手に接続します。Windowsの電源を立ち上げた時に起動するプログラム「スタートアップ」の一つとして登録されてしまい、以降電源を立ち上げるたびに攻撃者が遠隔操作できる状態になってしまいます。
攻撃者がメールアドレスを奪取する方法
攻撃者がメールアドレスを入手する経路は、多岐にわたります。メールアドレス入手の代表的な方法には以下のような手法があります。
- 巡回プログラムを使ってインターネットに公開されている会社の代表メールアドレスを入手、保存する方法(クローリング)。
- 無料で利用できるクラウドサービスの脆弱性が突かれて漏えいしたメールアドレスやパスワードを利用する方法。いわゆるアンダーグラウンドサイトで流出情報が売買されており、情報が新鮮なものは比較的高額で取引されている。
- 会社のドメイン名の「@」(アットマーク)の左側に、ランダムによくある名字を付けて取りあえず送る方法。例えば日本人に多い名字である「佐藤(satou)」を付けてメールを送る。
- 会社のドメイン管理者が登録されているWebサイト「WHOIS」で検索してメールアドレスを入手する方法。登録されているドメイン管理者は、組織の代表者や総務・情報システム部門の最高責任者であるケースが少なくないため、攻撃者としては効率的に狙いたいターゲットのメールアドレスを入手できる。
- 電話などで直接メールアドレスを問い合わせる方法。人の行動心理の裏を突き、情報を盗み出す「ソーシャルエンジニアリング」のテクニックを利用したもの。関係者になりすまして、電話越しの相手にメールを送付したい旨を伝えてメール情報を聞き出す。攻撃者にとっては手間がかかるが、質の高いメールアドレスが入手できるため、標的型攻撃やビジネスメール詐欺、サプライチェーン攻撃などで応用される可能性があり、特に注意が必要。
繰り返しになりますが、本稿で攻撃者の手法を紹介する意図は、攻撃を助長するものではありません。サイバー攻撃を「身近にある危機」だと理解していただき、具体的な対策につなげていただくことが目的です。
後編では、メールを狙うサイバー攻撃への対抗策について、具体的に解説します。
著者紹介
那須慎二(なす・しんじ) CISO代表取締役
大手情報機器メーカーにてインフラ系SE、大手経営コンサルティングファームにて経営コンサルティング、サイバーセキュリティコンサルティングを経て、現在、サイバーセキュリティ対策の専門会社CISO(Chief Information Security Officer)代表取締役。
日本の中小企業がサイバー被害で大きなダメージを受ける状況を看過することができず「日本にセキュリティのバリアを張る」をモットーに、中小企業向け情報セキュリティのマルチベンダー対応、ならびにコンサルティング活動を実施。難易度の高いサイバーセキュリティ技術を誰にでも分かりやすく伝えることに定評がある。
参考リンク
「小さな会社のIT担当者のためのセキュリティの常識」(Amazon.co.jp)
Copyright © ITmedia, Inc. All Rights Reserved.
「明日はわが身」の情報セキュリティ
IT担当者自身がセキュリティ対策を重視していても、経営層や現場に危機感がなくスムーズな承認が得られないことは往々にして起こりがちな問題です。特に中堅・中小企業の場合、経営層が「うちみたいな小さな会社は狙われない」という誤解を抱いているケースも珍しくありません。「明日はわが身の問題」だと理解するために、身近な情報セキュリティの問題と具体的な対策について解説します。
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「Microsoft 365のセキュリティ運用」に関するアンケート
-
4
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
5
221人調査で分かった「情シス最大のストレス」は?
-
6
「Salesforceのテスト自動化ツール」に関するアンケート
-
7
「データストレージの活用方法」に関するアンケート
-
8
IT製品の導入に関するアンケート「サーバ&ストレージ」編
-
9
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
10
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー