仮想事例で学ぶ
「ビジネスメール詐欺」(BEC)の被害はこうして生まれる(1/2 ページ)
「ビジネスメール詐欺」(BEC)の被害が国内外に広がっている。その背景には、攻撃を成功させるための巧妙な仕掛けがあった。具体的な攻撃手法と、その対策を解説する。
巧妙ななりすましメールで不正送金や情報窃取といった詐欺行為をする「ビジネスメール詐欺」(BEC)は増加傾向にあり、企業が負担するコストも数十億ドルに上っている。
BECは、その犯罪活動の組み立てに要する手順、時間、労力が、他のメール詐欺とは異なる。これらの手順は、航空防衛大手Lockheed Martinが提唱し、標的型攻撃における攻撃者の行動を構造化した「サイバーキルチェーン」に厳密に従っている。そのことが、BECをより危険にしている。
セキュリティ担当者にとって、どれだけ適切に保護していても、ネットワークが侵害されないことを保証するのは難しい。国家から支援を受けるサイバー諜報(ちょうほう)グループには、非常に潤沢な資金とリソースがある。こうしたグループに所属する攻撃者が、企業のLANへの侵入を考えた場合、その侵入は成功すると考えて間違いないだろう。時間も資金もほぼ問題にならないからだ。
国家の支援を受ける攻撃者は、企業の構造と従業員の配属について大掛かりな調査をして企業を研究し、標的を特定する。多くの場合、攻撃経路にメールを使用して、マルウェアをLANの内部に侵入させる。その後、標的の価値に応じて、パッチ未公開のゼロデイ脆弱(ぜいじゃく)性や、それに近い脆弱性を突いて攻撃する。こうした一連の行為を通じて、事前対応型防御の不備を確認する。ネットワークセキュリティ担当者にとっては恐ろしい話だ。
2018年2月、米戦略国際問題研究所(CSIS)はMcAfeeと共同で「Economic Impact of Cybercrime――No Slowing Down」(衰えることのないサイバー攻撃の経済的影響)という報告書を発表した。同報告書では、洗練されたサイバー攻撃の急増は世界的な経済負担を招き、損失額は年間6000億ドルになると推定した。
併せて読みたいお薦め記事
企業版振り込め詐欺「ビジネスメール詐欺」の脅威と対策
- いまさら聞けない「ビジネスメール詐欺」(BEC)とは何か? 1000万円超の被害も
- “社長からのメール”は疑うべき? 「ビジネスメール詐欺」(BEC)の巧妙な手口
- 国内でも高額被害 「ビジネスメール詐欺」(BEC)を食い止めるための対策とは?
「メールセキュリティ」関連記事
広がるBECの被害
ほとんどの企業は、BECの被害に遭ったことを公式には認めない。ただし攻撃が成功したことを隠せない場合もある。
AirbusやBoeingに設備を販売している航空防衛企業のFACCは、2016年にBECで5400万ドルを失った。「フェイクプレジデント」詐欺として知られるインシデントだ。ハッカーはメールを使ってCEOになりすまし、サイバー犯罪者が管理している口座に電信送金させた。その直接的な結果として、同社のCEOと最高財務責任者(CFO)は、取締役会によって解雇された。
セキュリティベンダーSecureworksは2017年、海運業界を標的にしたBECについて指摘する報告書を発行した。「Gold Galleon」と名乗るナイジェリアからのその攻撃者は、偽の請求書を使って400万ドル近くを盗み出した。複数の企業に対するその攻撃では、人の心の隙を突く「ソーシャルエンジニアリング」とマルウェアを組み合わせて利用していた。
2017年、FBIは金銭目的のサイバー攻撃の脅威として、公共広告を通じてBECに関する警告を発した。その警告でFBIは、BECが世界中で実行されており、4万203件の国内/国際的インシデントによって約53億ドルが失われたと説明している。これらのインシデントは2013年10月から2016年12月までの間に、IC3やその他の情報源に報告された。
2018年5月、FBIは「2017 Internet Crime Report」(2017年版インターネット犯罪報告書)を発表した。それによるとBECとメールアカウント侵害に関する苦情が、2017年には1万5690件に達した。これは6億7600万ドルの損失を表す。
FBIの推定によると、BECにより米国企業では2013年以降、各社のさまざまな対策で数百万ドルのコストがかかっているという。同年からIC3は、金銭目的のインターネット詐欺へとつながったスピアフィッシング攻撃、ID盗難、なりすましメール、マルウェアの追跡に着手した。
BECの目標は、企業内の従業員に「上司」や「取引先」からの要求に応じる行動を取らせて、詐欺口座に電信送金させることだ。攻撃活動は一般的に、納税時期や事業年度末に始まる。サイバー犯罪者がプレッシャーの掛かった財務チームに付け込めるようにするためだ。これを見事に成功させるには、組織の構造を詳しく把握している必要がある。
犯罪グループは法律家、言語学者、私立探偵、アナリストを利用して、標的企業について洞察を得る。スピアフィッシングやマルウェアを使って標的企業のLANや請求システムにもアクセスする。支払いの仕組みを理解するためだ。
BECはこうして成功する
BECの一般的な筋書きは、次のようになる。
Acme Widget(架空の会社)の買掛金マネジャーは、年度末の仕事に忙殺されていた。Acme Widgetは数十億の収入がある上場企業で、国際部門がある。大急ぎで事業年度の決算を取りまとめる中で、買掛金マネジャーは従業員に対して残業を許可していた。
この慌ただしさのさなか、買掛金マネジャーは所属している部門の統括マネジャーから、直接メールを受け取った。これは珍しいことではない。そのメールは、統括マネジャーが買掛金マネジャーに対し、過去にAcme Widgetを支援した法律会社に、請求書の金額を支払うように要請する内容だった。請求書はM&A(合併・買収)コンサルティングに関するものだ。買掛金マネジャーにはM&A業務に関する直接的な知識はないが、初期段階ではこのような業務は機密になっているため、それも珍しいことではなかった。
買掛金マネジャーは請求書を確認したところ、香港の銀行への支払金に関するものだった。メールの送信元メールアドレス欄には「パティ・スミス<psmith@AW.com>」と表示されていた。正しいメールアドレスだ。
この請求書について検討していると、統括マネジャーから送信された別のメールが受信ボックスに表示された。「至急その請求書の金額を支払うように」と伝える内容だ。既に多忙な買掛金マネジャーは、その請求書を支払いチームに送って支払いを認可した。「処理を急ぐように」とも付け加えた。統括マネジャーからのメールに対し「支払いは翌日の予定」と返信した。
週末、買掛金マネジャーは社内で統括マネジャーを見掛け、M&Aの請求書の金額が支払われたことを伝えた。統括マネジャーは、買掛金マネジャーが何を言っているのか分からなかった。その請求書を承認した外部の法律会社に、急いで問い合わせた。すると、その請求書は正当に見えたが、社内から送られたものではなかった。支払金は2日前に電信送金されていた。
Acme Widgetのセキュリティチームがそのメールを分析し、拡張ヘッダを調査したところ、そのメールが「1234@aol.com」というメールアドレスから送られたことが分かった。だがメールアドレス欄には「パティ・スミス<psmith@AW.com>」といった具合に、名前の一部として正規のメールアドレスが表示されていた。そのため買掛金マネジャーは、このメールが正当なメールだと信じ込んでしまった。
ある程度の調査と香港警察への問い合わせによって、その支払金が既に銀行にはないことが判明した。電信送金がなされた直後に、その銀行口座は解約されていたのだ。
不明な標的
こうした犯罪を成功させるには、犯罪組織は標的企業を選ぶ必要がある。FBIの報告によると、標的がどのように選ばれているかは謎だという。米国全土を始めとして、131カ国を超える大小の企業がBECを受けている。
サイバー犯罪者は、標的に対して大掛かりな調査をする必要がある。その際には主に「LinkedIn」などのソーシャルネットワーキングサービス(SNS)を悪用する。BECを仕掛ける際、サイバー犯罪者は買掛金を扱う企業を見つけ出し、さらに電信送金を認可できる意思決定者も見つける必要がある。LinkedInの検索ツールを使うと、この作業が楽になる。
一方でサイバー犯罪者は、自身が管理する銀行口座に対して、電子決済で送金するように指示した請求書を作成する必要がある。このプロセスからは、その銀行が存在する区域に、計画の片棒を担ぐ人物がいることが分かる。こうした「お金の運び屋」は、有料で正当な銀行口座を開く。その後、何らかの支払いに対する見返りとして、指示されたタイミングで資金を別の銀行に転送する。運び屋はサイバー犯罪者に実際に会うことなく雇われる。サイバー犯罪者は「在宅勤務」といううたい文句で、こうした運び屋を雇い入れる。
BECのメールは、ネイティブスピーカーが期待する構文と文法を使って、専門的にまとめ上げられている。請求書は本物と全く同じように見える。BECの攻撃者は、さまざまな企業に対して手当たり次第にメールを送り付けるわけではなく、標的にした特定の人数に送信する。つまりこの活動では、銀行口座の監視とメール返信の要員が必要になる。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー