Misconfigured AWS Accounts Are Fueling Phishing Campaigns

設定ミスのあるAWSアカウントによって、ハッカーはクラウドサービスを乗っ取り、フィッシング攻撃に悪用できるようになっています。攻撃の手口と、組織を守る方法を解説します。

執筆者
Matt Gonzales
Matt Gonzales
Mar 4, 2025
3 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

サイバーセキュリティー研究者は、脅威アクターが設定ミスのあるAmazon Web Services(AWS)環境を悪用し、フィッシングメールを送信するキャンペーンを発見しました。

TGR-UNK-0011、またはJavaGhostとして特定された攻撃者は、露出したAWS認証情報を利用してクラウドアカウントにアクセスし、Amazon Simple Email Service(SES)やWorkMailなどの正規サービスを使ってフィッシングメッセージを配信しています。

攻撃の仕組み

2019年から活動するJavaGhostグループは、当初はWebサイトの改ざんに注力していましたが、2022年には金銭目的のフィッシング攻撃へと移行しました。現在の戦術には、次のようなものがあります。

  • AWSアカウントへのアクセスにアイデンティティーおよびアクセス管理(IAM)キーを使う。
  • AWS CLIを使って一時的な認証情報を生成し、AWSサービスを操作する。
  • SESとWorkMailのアカウントを設定し、正規のものに見えるフィッシングメールを送信する。
  • 複数のIAMユーザーを作成し、その一部を将来の攻撃に備えて未使用のまま残す。

正規のAWSリソースを乗っ取ることで、攻撃者は運用コストを削減するとともに信頼性を高め、フィッシングメールをより巧妙なものにしています。

JavaGhost特有の痕跡

研究者によると、JavaGhostの活動には、AWS環境に残される独自の「名刺」ともいえる特徴があります。セキュリティー研究者は、次のものを発見しました。

  • 「Java_Ghost」と命名され、説明欄に「We Are There But Not Visible.」と記載されたEC2セキュリティーグループ。
  • 長期的な永続化に関与している可能性のある、未使用のIAMユーザーとセキュリティーグループ。

これらの指標は、AWS環境内の侵害を検知しようとする組織にとって危険信号となります。

組織がこうした攻撃を回避する方法

AWSを利用したフィッシング攻撃のリスクを軽減するために、企業は次の対策を講じることができます。

  • アクセスキーを定期的にローテーションし、安全に保管することで、不正利用を防ぐ。
  • 多要素認証を適用することで、セキュリティー層を追加する。
  • 最小権限の原則を適用することで、IAM権限を制限する。
  • CloudTrailログを監視する。例えば、予期しないIAMユーザーの作成など、通常とは異なる活動を確認する。

単純なWebサイト改ざんから高度なフィッシング業務へと進化したJavaGhostの活動は、サイバー犯罪者がクラウドセキュリティーの弱点を突くため、継続的に適応していることを示しています。

企業は次の対策によって、こうした脅威を回避できます。

  • AWSの設定を見直す。
  • アクセス制御を強化する。
  • 脅威を低減するため、継続的なセキュリティー監視を導入する。

クラウド環境を事前に保護することで、企業はAWSアカウントがサイバー攻撃の発射台になるのを防げます。

Matt Gonzales

Matt Gonzales is the Managing Editor of Cybersecurity for eSecurity Planet. An award-winning journalist and editor, Matt brings over a decade of expertise across diverse fields, including technology, cybersecurity, and military acquisition. He combines his editorial experience with a keen eye for industry trends, ensuring readers stay informed about the latest developments in cybersecurity.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。