フィッシングとは、ハッカーが不正な手口を使ってインターネット上のユーザーから機密データを収集するソーシャルエンジニアリングの手法です。 フィッシング詐欺師は匿名性を隠れみのにして価値ある情報を入手し、身元を特定される恐れなく詐欺を働きます。
フィッシング攻撃によって、詐欺師は金融情報やログイン認証情報などの個人情報を手に入れたり、ホストシステムにマルウェアを埋め込んだりできます。
フィッシング攻撃は年々増加しています。SlashNextのレポートによると、フィッシング活動はパンデミック中に一貫して増加し、2022年だけで2億5500万件のフィッシング攻撃が発生しました。これらの攻撃のうち、認証情報の窃取が依然として最も一般的な攻撃形態です。
この記事では、最近発生した大規模なフィッシング攻撃の事例とその結果を紹介します。そのうえで、組織でのフィッシング攻撃を防ぐための簡単なヒントやポイントも説明します。
TwilioとSignal
2022年8月、 クラウド通信プラットフォームのTwilioは、ソーシャルエンジニアリング攻撃を受けました。従業員がSMS(テキストメッセージ)を使ったフィッシング攻撃にだまされ、顧客の機密情報を引き渡してしまったのです。
報道によると、従業員にはTwilioのIT部門を装ったメッセージが届き、パスワードをリセットするためにログインする必要があると伝えられました。
従業員はTwilioのサイトに似せた偽サイトへ誘導され、悪意のあるリンクをクリックするよう促されました。埋め込まれたリンクをクリックすると、攻撃者は認証情報を入手し、それを使ってTwilioの内部システムにアクセスし、重要な顧客情報を盗み出しました。
Twilioはこのインシデントを調査した後、Authyアカウント93件と顧客209社が影響を受けたと発表しました。メッセージングサービスのSignalも、このインシデントによって顧客のうち1,900人ほどの個人データが侵害された可能性があると明らかにしました。
Allegheny Health Network
2022年5月31日、Allegheny Health Network(AHN)はフィッシング攻撃を受け、約8,000人の患者の保護対象医療情報(PHI)が流出しました。
同ネットワークの従業員が悪意のあるメール内のリンクの標的となり、アカウントを侵害されました。 リンクを開くと、攻撃者は従業員のメールアカウントにアクセスでき、そこから患者の重要な機密情報にもアクセスできました。
AHNによると、侵害されたPHIには、患者の氏名、生年月日、ID番号、病歴、診断・治療情報、メールアドレス、電話番号、運転免許証番号が含まれていました。
システムが侵害されたことを発見すると、AHNは直ちにITシステムを隔離し、予防措置を講じました。また、インシデントの根本原因を究明するため、サイバーセキュリティ企業の支援も受けました。
AHNは、社会保障番号や金融情報が流出した人に対し、2年間の個人情報保護サービスを無料で提供しました。
Mailchimp
2022年3月、ハッカーは ソーシャルエンジニアリングの手法を使ってMailchimpの従業員を標的にし、アカウントを侵害しました。まず攻撃者は、Mailchimpの顧客アカウントにアクセスするため、ユーザーの認証情報を不正に入手しました。次に、そのアカウントを使って、フィッシング攻撃を仕掛けました Mailchimpのメールを利用していた企業に対してです。
Mailchimpのチームはインシデントの制御に迅速に対応しましたが、ハッカーはそれでもMailchimpの顧客アカウント300件を侵害し、102件のアカウントからオーディエンス情報を持ち出しました。さらに攻撃者は顧客のAPIキーも入手し、それを使って偽装メッセージを送信しました。
同じく2022年8月、MailchimpはOktaへのフィッシング攻撃の被害に遭いました。この攻撃はTwilioとKlaviyoも標的にしていました。
Mailchimpは2023年1月にも、また別の攻撃の標的になりました。1年足らずの間に起きた3度目の侵害です。今回も従業員がフィッシングメールにだまされ、その結果、アカウント管理ツールがハッキングされました。このとき、脅威アクターは133社の顧客のデータにアクセスできました。
Oktapus
2022年7月、アイデンティティー・アクセス管理(IAM)の大手企業Oktaの顧客を特に狙った、Oktapusと呼ばれる大規模なフィッシングキャンペーンが発生しました。130組織以上が侵害され、Oktaの認証情報1万件が漏洩し、攻撃では169個の固有ドメインが確認されました。
脅威研究者のGroup-IBによると、従業員には、自社のOkta認証ページをコピーしたフィッシングサイトへのリンクを含むテキストメッセージが届きました。ユーザーがリンクをクリックして悪意のあるWebページに移動すると、二要素認証(2FA)コードの入力を求められました。ユーザーがコードを入力すると、ハッカーはユーザーがアクセス権を持つすべてのリソースにアクセスできました。
標的となった組織の大半は米国と英国に拠点を置き、その多くはクラウドサービスを提供するソフトウェア企業でした。標的企業には、Mailchimp、CloudFlare、Microsoft、AT&T、Verizon Wireless、Twitter、T-Mobile、Coinbase、Binance、Epic Gamesなどが含まれます。
攻撃の規模は大きかったものの、Group-IBの分析によると、件名「X」(このキャンペーンの背後にいた脅威アクター)はやや経験不足で、攻撃には技術レベルの低い手法を使っていました。
フィッシング攻撃の種類
フィッシングメール(テキストメッセージや電話の場合もあります)は、ユーザーに恐怖心を抱かせるような言葉を使い、迅速な対応を迫ることがよくあります。
フィッシング攻撃の主な種類は次のとおりです。
- メールベースの攻撃:メールフィッシングは最も一般的なフィッシングの形態の一つで、詐欺師が正規の組織になりすまし、悪意のある添付ファイルを含むメールを送信します。
- ビッシング:音声フィッシング、つまりビッシングとは、信頼できる組織からの電話を装い、ハッカーが個人情報を入手しようとする手口です。
- スピアフィッシング:スピアフィッシングは、特定の被害者や組織を狙う標的型攻撃の一種です。
- ホエーリング:ホエーリングは、企業の幹部など高位の役職者を標的にする、スピアフィッシング攻撃の一種です。
- クローンフィッシング:クローンフィッシングでは、詐欺師が正規のメールを複製し、ユーザーをだましてクリックさせます。
フィッシング攻撃を防ぐ方法
フィッシング攻撃を完全に防ぐ方法はありませんが、被害を避ける最善策は、十分な知識を持ち警戒を怠らない従業員を育てることです。さらに、MFAを導入し、フィッシング対策ソフトウェアを利用して防御を強化することもできます。
信頼できる送信元からのメールだけを開く
自分が知っている信頼できる送信元からのメールだけを開き、不審なリンクをクリックせず、正当なものだと確認するまで添付ファイルをダウンロードしないことが推奨されます。
不明な送信元からのメール にはマルウェアなどの脅威が含まれている可能性があります。送信者を知っている場合でも、メールの内容が不自然なら、開くより削除するほうが安全です。
信頼できないメールかどうかを判断する方法には、次のようなものがあります。
- 埋め込まれたマクロが含まれている。
- .reg、.exe、.msi、.cmd、.jsなどのファイル形式を使用している。
- 文法上の誤りが多数ある。
従業員を教育する
組織でフィッシング攻撃を防ぐ最善策の一つは、従業員を教育して安全なコミュニケーションの実践を身につけさせ、フィッシング攻撃の影響について理解させることです。 組織は定期的に研修プログラムを実施し、 従業員にフィッシング活動を認識させ、不審な活動を見抜けるよう支援すべきです。
堅牢なフィッシング対策従業員研修プログラムには、 報告機能、 コンプライアンス研修、最新の教育コンテンツ、 フィッシングシミュレーション教材、 脅威インテリジェンス機能を含める必要があります。
多要素認証(MFA)を使用する
フィッシング対策の一環としてMFAを導入することは、デバイスを保護するための重要なステップです。MFAでは、PIN、物理的なセキュリティトークン、生体認証などの追加認証方法を使ってユーザーの身元を確認します。つまり、ハッカーが第一の防御層を突破できたとしても、ユーザーアカウントにアクセスするには別の認証方法が必要になります。
フィッシング対策ソフトウェアを使用する
個人や組織が日常的にフィッシングの被害に遭う中、優れたフィッシング対策ソフトウェアを使うことは、フィッシング攻撃に対する最善の予防策の一つです。
フィッシング対策ソフトウェアは受信メールをスキャンしてなりすましを検出し、悪意のあるメッセージをリアルタイムで特定・隔離します。これにより、 重要システムを保護します。 さらに、こうしたソリューションは 悪意のあるWebサイトへのアクセスをブロックします。
フィッシング対策ソフトウェアで確認すべき主な機能は次のとおりです。
- 受信トレイのスキャン。
- 感染デバイスの隔離。
- モバイルデバイスへの対応。
- 悪意のあるリンクの特定。
- メールサーバーに依存しないこと。
よくある質問(FAQ)
最も一般的なフィッシング攻撃は何ですか?
偽メールは、詐欺師が仕掛ける最も一般的なフィッシング攻撃の一つです。詐欺師は正規の組織をまねた偽のドメインを登録します。
ユーザーには組織名と、見分けがほとんどつかないURLを含む緊急メールが届き、本物だと思ってクリックしてしまいます。
すると、実際のログインページをほぼ完璧に再現したページに移動し、認証情報の入力を求められます。入力した情報は詐欺師に盗まれてしまいます。
フィッシング攻撃の兆候は何ですか?
フィッシングメールはよくあるものですが、見抜くのは依然として容易ではありません。フィッシング攻撃に見られる一般的な兆候を以下に示します。ただし、すべてのフィッシング攻撃にこれらの特徴の一部または全部が現れるとは限らない点に注意してください。
- スペルミスのあるメール。
- 内容が不自然なメール。
- 個人情報を要求するメール。
- 不明なメールアドレスから送信されたメール。
まとめ:フィッシング詐欺を見抜き、回避する
フィッシング攻撃は、金銭的な損失だけでなく、企業が詐欺師の被害に遭った際の評判や信頼の喪失という点でも、大きな損害をもたらします。 そして、 サイバー犯罪者が 個人や組織を狙う手口をより巧妙かつ成功率の高いものにする中、ユーザーや組織はサイバーセキュリティのベストプラクティスを把握する必要があります。
多層的なセキュリティ対策の導入、フィッシング対策ツールの利用、フィッシングメールを見分ける方法をユーザーや従業員に教育することが、先手を打つために欠かせません。そうすれば、自社がこの記事の次回版で取り上げられる事態を避けられます。
従業員へのフィッシング攻撃を阻止するための詳しい情報として、以下の8つのベストプラクティスと、従業員を教育するためのガイド(注意すべき点も含む)をご紹介します。