フィッシング攻撃の3つの新手口
「怪しい添付ファイルを開くな」ではもうフィッシング被害を防げない
認証情報を狙うフィッシング攻撃の手口が一段と巧妙化している。認証情報が流出すれば、データや金銭に絡む深刻な事態に陥る可能性がある。特に注意が必要な、フィッシング攻撃の新しい手口とは。
メールに不正な添付ファイルを仕込んで標的に送る――。これはフィッシング攻撃の代表的な手口だ。だが「その手口はもう古い」と、セキュリティベンダーMimecastは説明する。同社によると、攻撃者はさまざまなクラウドサービスを悪用し、より巧妙な手口で標的から認証情報を奪っている。特にこれから気を付けなければならない、フィッシング攻撃の新しい“3つの手口”とは。
フィッシング攻撃の新たな「3つの手口」とは
Mimecastによると、フィッシングを目的に不正リンクを送信する攻撃活動は活発だ。近年、ユーザー組織は不正アクセスを防ぐために多要素認証(MFA)ツールを導入するなどして対策を強化しているが、その動きを受けて攻撃者は手口を巧妙化させている。
フィッシング攻撃の傾向について、不正なプログラムを埋め込んだ添付ファイルを送信する従来の手口の代わりに、3つの新しい手口が広がっているとMimecastは説明する。
1.「LinkedIn」の悪用
1つ目の手口は、ビジネス向けSNS(ソーシャルネットワーキングサービス)「LinkedIn」の悪用だ。この手口では、攻撃者が標的にLinkedInドメインのリンクを送信し、「あなたに届いた音声メッセージを確認する必要がある」とクリックを促す。クリックすれば、セキュリティベンダーCloudflareのCAPTCHA(ゆがみ文字列による認証方式)に誘導され、そこからメールクライアント「Microsoft Outlook」の偽のサインインページが表示される。
2.「Microsoft 365」の悪用
2つ目の手口は、サブスクリプション形式のオフィススイート「Microsoft 365」の悪用だ。この手口では、攻撃者は標的の組織が利用するMicrosoft 365のメールアカウントに入り込む。そのアカウントから、その組織と同じ業界に所属する他の組織の従業員に不正メールを送って認証情報を収集する。メールを受け取った人は正当なアカウントからのものだと考え、認証情報を提供する可能性が高いとMimecastは説明する。
3.「コンプライアンス問題」切り口
3つ目の手口は、コンプライアンス(法令順守)問題に関連付けた手口だ。攻撃者は標的に「コンプライアンス問題に対処する必要がある」といった内容のメールを送り、メール内に偽のリンクを埋め込む。法的な問題にも関わるコンプライアンスを切り口にすることで標的を不安にさせ、認証情報の提供を促す。
フィッシング攻撃にもAIの波
Mimecastによると、人工知能(AI)技術を切り口とした手口のフィッシング攻撃も広がりつつある。例えば、不正なPDFが添付されたメールによる手口がある。この手口は、表的は開発ツールベンダーReplitのAI開発サービスで作成したとみられるページに標的を誘導し、認証情報の入力を求める。
他には、「請求書の支払い期日が差し迫っている」といった内容のメールを標的に送り、AI型コールセンターに連絡するように指示して認証情報を入力させる攻撃もあったという。
画像や文章を生成する「生成AI」(ジェネレーティブAI)をフィッシング攻撃に利用する動きも加速化している。Mimecastによると、攻撃者はフィッシング攻撃の標的設定やメール作成を生成AIに任せることで、攻撃活動の効率や成功率を高められる可能性がある。
Computer Weekly発 世界に学ぶIT導入・活用術
米国TechTargetが運営する英国Computer Weeklyの豊富な記事の中から、海外企業のIT製品導入事例や業種別のIT活用トレンドを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「Microsoft 365のセキュリティ運用」に関するアンケート
-
4
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
5
221人調査で分かった「情シス最大のストレス」は?
-
6
「Salesforceのテスト自動化ツール」に関するアンケート
-
7
IT製品の導入に関するアンケート「サーバ&ストレージ」編
-
8
「データストレージの活用方法」に関するアンケート
-
9
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
10
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー