非メールフィッシングの脅威と対策

非メールフィッシングの脅威と対策

2025-09-23 | サイバーセキュリティ脅威情報

脅威の概要

影響レベル:高リスク(SMS、SNS経由の攻撃増加中)

サイバー攻撃者は、もはやメールだけを狙うのではなく、ソーシャルメディア、インスタントメッセージアプリ、悪意のある検索広告など、さまざまな非メールチャネルを使ってフィッシング攻撃を仕掛けるようになっています。この記事では、なぜ攻撃者がメール以外のチャネルに移行しているのか、そしてセキュリティチームが何をすべきかについて詳しく解説します。

priority_high 今すぐ必要な対応

  • 多要素認証の強化: FIDO認証を導入
  • 従業員教育: 非メールチャネルの脅威を周知
  • ブラウザ監視: リアルタイムセキュリティソリューションを適用
脅威の詳細情報

脅威の概要

  • 攻撃タイプ: 非メールフィッシング(SMS、SNS、広告)
  • 発見傾向: 2025年Q1に100万件超の攻撃
  • 影響範囲: 企業・個人アカウント
  • 攻撃手法: AiTM、難読化、条件付きロード
  • 深刻度: 高(経済損失数百億円規模)

想定される被害

  • 認証情報の窃取
  • アカウント乗っ取り
  • 不正な取引実行
  • 個人情報の漏洩

脅威状況ダッシュボード

非メールフィッシング報告件数の推移(2020-2025)
合計:約1,000,000件 (2025 Q1)
増加率:328% (Smishing)
データソース: APWG, Keepnet Labs
検出された攻撃数
1,003,924
影響を受けた企業率
76%
Smishing影響
過去1年間にSmishing攻撃を受けた企業の割合。
平均損失額
$800
インシデント損失
Smishingインシデントあたりの平均グローバル損失額。
地域別インシデント分布
合計:500
平均:125
データソース: セキュリティログ
攻撃タイプの内訳
合計:1000
平均:250
データソース: Keepnet Labs
ユーザー認識レベル
合計:300
平均:75
データソース: ユーザー調査
脅威による被害の種類
合計:100
平均:20
データソース: Keepnet Labs

世界の脅威マップ

各地域での非メールフィッシングインシデント発生状況をリアルタイムで表示

脅威トレンドタイムライン

脅威増加開始

2020年 - 非メールチャネル経由のフィッシング攻撃が台頭

Smishing急増

2021-2022年 - SMS経由攻撃が156%増加

多チャネル化

2023年 - 28%のフィッシングがSmishingに

AI活用増加

2024-2025年 - AI駆動攻撃が50%に達し、328%増加

タイムラインを操作して脅威トレンドの流れを確認できます

脅威の詳細と事例

bug_report 脅威の技術的詳細

従来のフィッシング攻撃と異なり、非メールフィッシングでは高度な技術が使われています。

項目内容
攻撃タイプAiTM (Attacker-in-the-Middle)
手法難読化 (Obfuscation)
回避技術条件付きロード (Conditional Loading)
悪用基盤正規サイトの悪用 (Google Sitesなど)

攻撃シナリオ

攻撃者がユーザーと正規のウェブサイトの間に立って通信を傍受する手法です。ユーザーがログイン情報を入力すると、リアルタイムで認証情報を盗み、同時に正規のサイトへのログインを完了させます。これにより、多要素認証(MFA)を要求されても、その応答もリアルタイムで中継するため、MFAを突破できてしまいます。

例: 偽広告クリック → AiTMページ → セッション盗取

warning 非メールフィッシングの具体的な事例

LinkedInの標的型攻撃

これは、スピアフィッシングの一種で、特定の個人や組織を狙う高度な攻撃です。

  • 攻撃のプロセス: 攻撃者は、標的の企業幹部のLinkedInアカウントを特定し、別の企業幹部のアカウントを乗っ取ってメッセージを送信します。その後、正規のサービス上にホストされたカスタムページへ誘導し、最終的にAiTMフィッシングページでセッションクッキーを盗みます。

Google検索の悪意のある広告(Malvertising)

これは、正規のログインページを検索するユーザーを狙った攻撃です。

  • 攻撃のプロセス: 攻撃者は、正規の企業名で検索した際に上位表示される悪質な広告を出稿します。ドメインを偽装し、ユーザーを正規のサイトそっくりのAiTMフィッシングページに誘導します。

trending_up 増加の理由

メール以外のフィッシング攻撃が増加している理由

  • 新しいコミュニケーションチャネルの台頭: 現代の仕事は、SlackやMicrosoft Teamsのようなインスタントメッセージアプリ、LinkedInやX(旧Twitter)などのソーシャルメディア、SMSなど、さまざまなチャネルで行われています。
  • 既存のセキュリティ対策が機能しない: ほとんどの企業は、メールセキュリティベンダーから得られるデータに基づいてフィッシング対策を行っていますが、フィッシングがメール層を迂回する場合、これらの対策は無効化されます。
  • 攻撃の追跡と対処が困難: メール以外のチャネルでフィッシング攻撃が成功した場合、その後の対処が非常に難しいのが現状です。

現代の従業員は、仕事用のデバイスで個人のメッセージングアプリやソーシャルメディアにアクセスすることが一般的です。これにより、個人アカウントへの攻撃が、企業のセキュリティ侵害につながるリスクが生じています。

防御策とベストプラクティス

🔍

link URL確認の習慣化

リンクをクリックする前に、URLが正しいドメインかどうか必ず確認しましょう。

🔄

update ソフトウェア更新

アプリを常に最新バージョンに保ち、セキュリティパッチを適用しましょう。

🔑

vpn_key 強固なパスワード

12文字以上の複雑なパスワードを使用し、定期的に変更しましょう。

🛡️

security ファイアウォール設定

Webアプリケーションファイアウォール (WAF) を設定し、悪意のあるリクエストをブロックしましょう。

📊

monitor ログ監視

アクセスログを定期的に監視し、異常なアクティビティを検出しましょう。

🔒

lock アクセス制御

管理画面へのアクセスを制限し、二要素認証を導入しましょう。

🧹

cleaning_services 入力サニタイゼーション

全ての入力データを適切にサニタイズし、攻撃を防止しましょう。

🔍

security セキュリティテスト

定期的にセキュリティスキャンやペネトレーションテストを実施しましょう。

📋

code セキュアコーディング

OWASP Top 10などのガイドラインに従い、セキュアなコードを書きましょう。

従来のセキュリティ対策が機能しない理由

  • メールセキュリティゲートウェイ: 非メールチャネルからの攻撃には、そもそも対応していません。
  • ウェブプロキシ/ファイアウォール: 難読化や条件付きロードによって、通信内容の解析や悪意のあるコンテンツの特定が困難になります。
  • ドメインブラックリスト: 攻撃者はフィッシングドメインを頻繁に(数時間から数日単位で)変更するため、ブラックリストが追いつきません。また、正規のサービスを悪用している場合、ドメイン自体をブロックすることは現実的ではありません。

企業が取るべき具体的な対策

  • SSO/MFAの徹底: シングルサインオン(SSO)と多要素認証(MFA)をすべてのSaaSアプリケーションで強制します。これにより、たとえパスワードが盗まれても、アカウントへの不正アクセスを防ぐことができます。ただし、AiTM攻撃はMFAを突破するため、この対策だけでは不十分です。
  • FIDO認証の導入: 生体認証やセキュリティキーを使用するFIDO認証は、AiTM攻撃に非常に強い耐性を持ちます。
  • 従業員へのセキュリティ教育: フィッシング攻撃がメール以外の様々なチャネルから来ることを周知徹底します。
  • シャドーIT対策: 従業員が企業の許可なく利用しているSaaSアプリや個人デバイスの利用状況を把握し、管理します。
  • ブラウザベースのセキュリティソリューション: ブラウザの通信をリアルタイムで監視・分析するソリューションを導入します。これは、配信チャネルやフィッシング手法に関わらず、ユーザーがページを読み込む瞬間に攻撃を検知できるため、非メールフィッシングに有効です。

セキュリティチェックリスト

0%

チェックリストを完了してセキュリティレベルを向上させましょう

© 2025 xAI. | セキュリティ情報提供

問い合わせ: support@x.ai