サイバーセキュリティー研究者は、脅威アクターが設定ミスのあるAmazon Web Services(AWS)環境を悪用し、フィッシングメールを送信するキャンペーンを発見しました。
TGR-UNK-0011、またはJavaGhostとして特定された攻撃者は、露出したAWS認証情報を利用してクラウドアカウントにアクセスし、Amazon Simple Email Service(SES)やWorkMailなどの正規サービスを使ってフィッシングメッセージを配信しています。
攻撃の仕組み
2019年から活動するJavaGhostグループは、当初はWebサイトの改ざんに注力していましたが、2022年には金銭目的のフィッシング攻撃へと移行しました。現在の戦術には、次のようなものがあります。
- AWSアカウントへのアクセスにアイデンティティーおよびアクセス管理(IAM)キーを使う。
- AWS CLIを使って一時的な認証情報を生成し、AWSサービスを操作する。
- SESとWorkMailのアカウントを設定し、正規のものに見えるフィッシングメールを送信する。
- 複数のIAMユーザーを作成し、その一部を将来の攻撃に備えて未使用のまま残す。
正規のAWSリソースを乗っ取ることで、攻撃者は運用コストを削減するとともに信頼性を高め、フィッシングメールをより巧妙なものにしています。
JavaGhost特有の痕跡
研究者によると、JavaGhostの活動には、AWS環境に残される独自の「名刺」ともいえる特徴があります。セキュリティー研究者は、次のものを発見しました。
- 「Java_Ghost」と命名され、説明欄に「We Are There But Not Visible.」と記載されたEC2セキュリティーグループ。
- 長期的な永続化に関与している可能性のある、未使用のIAMユーザーとセキュリティーグループ。
これらの指標は、AWS環境内の侵害を検知しようとする組織にとって危険信号となります。
組織がこうした攻撃を回避する方法
AWSを利用したフィッシング攻撃のリスクを軽減するために、企業は次の対策を講じることができます。
- アクセスキーを定期的にローテーションし、安全に保管することで、不正利用を防ぐ。
- 多要素認証を適用することで、セキュリティー層を追加する。
- 最小権限の原則を適用することで、IAM権限を制限する。
- CloudTrailログを監視する。例えば、予期しないIAMユーザーの作成など、通常とは異なる活動を確認する。
単純なWebサイト改ざんから高度なフィッシング業務へと進化したJavaGhostの活動は、サイバー犯罪者がクラウドセキュリティーの弱点を突くため、継続的に適応していることを示しています。
企業は次の対策によって、こうした脅威を回避できます。
- AWSの設定を見直す。
- アクセス制御を強化する。
- 脅威を低減するため、継続的なセキュリティー監視を導入する。
クラウド環境を事前に保護することで、企業はAWSアカウントがサイバー攻撃の発射台になるのを防げます。





