Zimperiumの新たなセキュリティ調査によると、サイバー犯罪者はメールからテキストメッセージへと標的を移し、より巧妙なフィッシング手法であるミッシングを使ってモバイルユーザーを狙い、企業ネットワークに侵入しています。
調査では、モバイルを狙ったフィッシング攻撃が急増し、サイバー犯罪者が従来型のメール詐欺からSMSベースの攻撃へ移行していることが明らかになりました。Zimperiumによると、ミッシングの活動は2024年8月にピークを迎え、1日当たり1,000件を超える攻撃が記録されました。企業が認証やコミュニケーションでモバイルデバイスに依存する度合いを強めるなか、こうした進化する脅威が従来のセキュリティ防御をすり抜け、企業ネットワークをより大きなリスクにさらしています。
ミッシングとは何か?
ミッシングとは、フィッシング攻撃で、メールの代わりにSMSメッセージを使い、被害者をだまして機密情報を明かさせたり、悪意のあるリンクをクリックさせたりします。サイバー犯罪者は、銀行や政府機関、企業のITチームから届いた緊急通知を装ってメッセージを送り、ユーザーに認証情報を提供させたり、マルウェアをダウンロードさせたりします。
ミッシングは、モバイルを標的とするフィッシングの大きな潮流の一部で、次のような手法があります。
- スミッシング:SMSを使う典型的なフィッシング。攻撃者が信頼できる組織になりすまし、ログイン情報や個人情報を盗み取ります。
- クイッシング:QRコードを使ってユーザーを詐欺サイトへ誘導する新しい手法で、従来のセキュリティフィルターをすり抜けることも少なくありません。
- ビッシング:ボイスフィッシングとも呼ばれます。攻撃者が正規の組織を装って被害者に電話をかけ、機密情報を共有するよう仕向けます。
ミッシング攻撃が急増、世界のモバイルセキュリティを脅かす
サイバー犯罪者はモバイルフィッシングへの注力を強めており、現在、スミッシングはインドのフィッシング攻撃の37%、米国の16%、ブラジルの9%を占めています。一方、クイッシングも勢いを増しており、特に日本、米国、インドで広がっています。
Zimperiumの調査は、ミッシングが従来型のフィッシングよりさらに危険な理由を浮き彫りにしています。メールを使った攻撃とは異なり、SMSフィッシングは検知が難しく、セキュリティ対策を回避し、テキストメッセージを信頼しがちなユーザー心理につけ込みます。さらに、デスクトップに備わっているような組み込みの保護機能が同じレベルで存在しないため、モバイルデバイスはこうした攻撃に対してより脆弱な状態に置かれています。
ミッシング攻撃から組織を守る方法
企業は、モバイルベースの攻撃という高まりつつある脅威を無視できません。ミッシングは従来の防御の隙を突き、従業員が最も脆弱な場所、つまりスマートフォンを狙います。1台のデバイスが侵害されるだけでネットワーク全体がさらされ、データ侵害や経済的損失、業務の混乱につながる可能性があります。
先手を打つには、組織は脅威インテリジェンスソリューションを導入して悪意のあるドメインを特定・ブロックし、SIEMツールに投資してモバイルフィッシング攻撃のパターンを検知しなければなりません。モバイルセキュリティを強化するには、厳格なアクセス制御を適用して露出を抑え、従業員に最新のソーシャルエンジニアリングの手口について継続的に教育することも必要です。サイバー犯罪者が手口を巧妙化させるなか、変化に対応できない企業は次の標的になるリスクを負います。





