非メールフィッシングの脅威と対策
2025-09-23 | サイバーセキュリティ脅威情報
脅威の概要
サイバー攻撃者は、もはやメールだけを狙うのではなく、ソーシャルメディア、インスタントメッセージアプリ、悪意のある検索広告など、さまざまな非メールチャネルを使ってフィッシング攻撃を仕掛けるようになっています。この記事では、なぜ攻撃者がメール以外のチャネルに移行しているのか、そしてセキュリティチームが何をすべきかについて詳しく解説します。
今すぐ必要な対応
- 多要素認証の強化: FIDO認証を導入
- 従業員教育: 非メールチャネルの脅威を周知
- ブラウザ監視: リアルタイムセキュリティソリューションを適用
脅威の詳細情報
脅威の概要
- 攻撃タイプ: 非メールフィッシング(SMS、SNS、広告)
- 発見傾向: 2025年Q1に100万件超の攻撃
- 影響範囲: 企業・個人アカウント
- 攻撃手法: AiTM、難読化、条件付きロード
- 深刻度: 高(経済損失数百億円規模)
想定される被害
- 認証情報の窃取
- アカウント乗っ取り
- 不正な取引実行
- 個人情報の漏洩
脅威状況ダッシュボード
世界の脅威マップ
各地域での非メールフィッシングインシデント発生状況をリアルタイムで表示
脅威トレンドタイムライン
脅威増加開始
2020年 - 非メールチャネル経由のフィッシング攻撃が台頭
Smishing急増
2021-2022年 - SMS経由攻撃が156%増加
多チャネル化
2023年 - 28%のフィッシングがSmishingに
AI活用増加
2024-2025年 - AI駆動攻撃が50%に達し、328%増加
脅威の詳細と事例
脅威の技術的詳細
従来のフィッシング攻撃と異なり、非メールフィッシングでは高度な技術が使われています。
| 項目 | 内容 |
|---|---|
| 攻撃タイプ | AiTM (Attacker-in-the-Middle) |
| 手法 | 難読化 (Obfuscation) |
| 回避技術 | 条件付きロード (Conditional Loading) |
| 悪用基盤 | 正規サイトの悪用 (Google Sitesなど) |
攻撃シナリオ
攻撃者がユーザーと正規のウェブサイトの間に立って通信を傍受する手法です。ユーザーがログイン情報を入力すると、リアルタイムで認証情報を盗み、同時に正規のサイトへのログインを完了させます。これにより、多要素認証(MFA)を要求されても、その応答もリアルタイムで中継するため、MFAを突破できてしまいます。
例: 偽広告クリック → AiTMページ → セッション盗取
非メールフィッシングの具体的な事例
LinkedInの標的型攻撃
これは、スピアフィッシングの一種で、特定の個人や組織を狙う高度な攻撃です。
- 攻撃のプロセス: 攻撃者は、標的の企業幹部のLinkedInアカウントを特定し、別の企業幹部のアカウントを乗っ取ってメッセージを送信します。その後、正規のサービス上にホストされたカスタムページへ誘導し、最終的にAiTMフィッシングページでセッションクッキーを盗みます。
Google検索の悪意のある広告(Malvertising)
これは、正規のログインページを検索するユーザーを狙った攻撃です。
- 攻撃のプロセス: 攻撃者は、正規の企業名で検索した際に上位表示される悪質な広告を出稿します。ドメインを偽装し、ユーザーを正規のサイトそっくりのAiTMフィッシングページに誘導します。
増加の理由
メール以外のフィッシング攻撃が増加している理由
- 新しいコミュニケーションチャネルの台頭: 現代の仕事は、SlackやMicrosoft Teamsのようなインスタントメッセージアプリ、LinkedInやX(旧Twitter)などのソーシャルメディア、SMSなど、さまざまなチャネルで行われています。
- 既存のセキュリティ対策が機能しない: ほとんどの企業は、メールセキュリティベンダーから得られるデータに基づいてフィッシング対策を行っていますが、フィッシングがメール層を迂回する場合、これらの対策は無効化されます。
- 攻撃の追跡と対処が困難: メール以外のチャネルでフィッシング攻撃が成功した場合、その後の対処が非常に難しいのが現状です。
現代の従業員は、仕事用のデバイスで個人のメッセージングアプリやソーシャルメディアにアクセスすることが一般的です。これにより、個人アカウントへの攻撃が、企業のセキュリティ侵害につながるリスクが生じています。
防御策とベストプラクティス
URL確認の習慣化
リンクをクリックする前に、URLが正しいドメインかどうか必ず確認しましょう。
ソフトウェア更新
アプリを常に最新バージョンに保ち、セキュリティパッチを適用しましょう。
強固なパスワード
12文字以上の複雑なパスワードを使用し、定期的に変更しましょう。
ファイアウォール設定
Webアプリケーションファイアウォール (WAF) を設定し、悪意のあるリクエストをブロックしましょう。
ログ監視
アクセスログを定期的に監視し、異常なアクティビティを検出しましょう。
アクセス制御
管理画面へのアクセスを制限し、二要素認証を導入しましょう。
入力サニタイゼーション
全ての入力データを適切にサニタイズし、攻撃を防止しましょう。
セキュリティテスト
定期的にセキュリティスキャンやペネトレーションテストを実施しましょう。
セキュアコーディング
OWASP Top 10などのガイドラインに従い、セキュアなコードを書きましょう。
従来のセキュリティ対策が機能しない理由
- メールセキュリティゲートウェイ: 非メールチャネルからの攻撃には、そもそも対応していません。
- ウェブプロキシ/ファイアウォール: 難読化や条件付きロードによって、通信内容の解析や悪意のあるコンテンツの特定が困難になります。
- ドメインブラックリスト: 攻撃者はフィッシングドメインを頻繁に(数時間から数日単位で)変更するため、ブラックリストが追いつきません。また、正規のサービスを悪用している場合、ドメイン自体をブロックすることは現実的ではありません。
企業が取るべき具体的な対策
- SSO/MFAの徹底: シングルサインオン(SSO)と多要素認証(MFA)をすべてのSaaSアプリケーションで強制します。これにより、たとえパスワードが盗まれても、アカウントへの不正アクセスを防ぐことができます。ただし、AiTM攻撃はMFAを突破するため、この対策だけでは不十分です。
- FIDO認証の導入: 生体認証やセキュリティキーを使用するFIDO認証は、AiTM攻撃に非常に強い耐性を持ちます。
- 従業員へのセキュリティ教育: フィッシング攻撃がメール以外の様々なチャネルから来ることを周知徹底します。
- シャドーIT対策: 従業員が企業の許可なく利用しているSaaSアプリや個人デバイスの利用状況を把握し、管理します。
- ブラウザベースのセキュリティソリューション: ブラウザの通信をリアルタイムで監視・分析するソリューションを導入します。これは、配信チャネルやフィッシング手法に関わらず、ユーザーがページを読み込む瞬間に攻撃を検知できるため、非メールフィッシングに有効です。
セキュリティチェックリスト
チェックリストを完了してセキュリティレベルを向上させましょう
コメント