Misconfigured AWS Accounts Are Fueling Phishing Campaigns

設定ミスのあるAWSアカウントによって、ハッカーはクラウドサービスを乗っ取り、フィッシング攻撃に悪用できるようになっています。攻撃の手口と、組織を守る方法を解説します。

Written By
Matt Gonzales
Matt Gonzales
Mar 4, 2025
1 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

サイバーセキュリティー研究者は、脅威アクターが設定ミスのあるAmazon Web Services(AWS)環境を悪用し、フィッシングメールを送信するキャンペーンを発見しました。

TGR-UNK-0011、またはJavaGhostとして特定された攻撃者は、露出したAWS認証情報を利用してクラウドアカウントにアクセスし、Amazon Simple Email Service(SES)やWorkMailなどの正規サービスを使ってフィッシングメッセージを配信しています。

攻撃の仕組み

2019年から活動するJavaGhostグループは、当初はWebサイトの改ざんに注力していましたが、2022年には金銭目的のフィッシング攻撃へと移行しました。現在の戦術には、次のようなものがあります。

  • AWSアカウントへのアクセスにアイデンティティーおよびアクセス管理(IAM)キーを使う。
  • AWS CLIを使って一時的な認証情報を生成し、AWSサービスを操作する。
  • SESとWorkMailのアカウントを設定し、正規のものに見えるフィッシングメールを送信する。
  • 複数のIAMユーザーを作成し、その一部を将来の攻撃に備えて未使用のまま残す。

正規のAWSリソースを乗っ取ることで、攻撃者は運用コストを削減するとともに信頼性を高め、フィッシングメールをより巧妙なものにしています。

JavaGhost特有の痕跡

研究者によると、JavaGhostの活動には、AWS環境に残される独自の「名刺」ともいえる特徴があります。セキュリティー研究者は、次のものを発見しました。

  • 「Java_Ghost」と命名され、説明欄に「We Are There But Not Visible.」と記載されたEC2セキュリティーグループ。
  • 長期的な永続化に関与している可能性のある、未使用のIAMユーザーとセキュリティーグループ。

これらの指標は、AWS環境内の侵害を検知しようとする組織にとって危険信号となります。

組織がこうした攻撃を回避する方法

AWSを利用したフィッシング攻撃のリスクを軽減するために、企業は次の対策を講じることができます。

  • アクセスキーを定期的にローテーションし、安全に保管することで、不正利用を防ぐ。
  • 多要素認証を適用することで、セキュリティー層を追加する。
  • 最小権限の原則を適用することで、IAM権限を制限する。
  • CloudTrailログを監視する。例えば、予期しないIAMユーザーの作成など、通常とは異なる活動を確認する。

単純なWebサイト改ざんから高度なフィッシング業務へと進化したJavaGhostの活動は、サイバー犯罪者がクラウドセキュリティーの弱点を突くため、継続的に適応していることを示しています。

企業は次の対策によって、こうした脅威を回避できます。

  • AWSの設定を見直す。
  • アクセス制御を強化する。
  • 脅威を低減するため、継続的なセキュリティー監視を導入する。

クラウド環境を事前に保護することで、企業はAWSアカウントがサイバー攻撃の発射台になるのを防げます。

Matt Gonzales

Matt Gonzales is the Managing Editor of Cybersecurity for eSecurity Planet. An award-winning journalist and editor, Matt brings over a decade of expertise across diverse fields, including technology, cybersecurity, and military acquisition. He combines his editorial experience with a keen eye for industry trends, ensuring readers stay informed about the latest developments in cybersecurity.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.