新たなフィッシングキャンペーンでは、正規サイトに通常結び付けられる同じHTTPSのセキュリティー表示を偽サイトにも与えることで、信頼できそうに見せている。
Clandestineのセキュリティー研究者は、知名度の高いブランドの顧客を標的にするよう設計されたとみられる、最近稼働を開始したフィッシングおよびインターフェース複製用のインフラを特定したと述べた。主な標的はWhatsAppとInstagramだという。
研究者によると、疑わしいドメインのSSL/TLS証明書は8月10日、Let’s Encrypt、Google Trust Services、Amazonなどの正規の認証局によって発行されていた。これらのドメインは、タイポスクワッティングの手法を使い、文字の置き換え、単語の追加、綴りの変化などによって有名ブランドを模倣している。
Clandestineが挙げた例には、WhatsApp関連サービスに似たアドレスが含まれており、このインフラが新たなソーシャルエンジニアリングキャンペーンに向けて最近準備されたことを示唆している。
暗号化は正当性と同じではない
今回の攻撃は、SSL/TLS証明書の脆弱性を悪用したものではない。そうではなく、南京錠アイコンやHTTPS接続があればウェブサイトは自動的に信頼できると、多くのユーザーが思い込んでいるという、よくある誤解を利用している。
Cyber Security Newsは、Clandestineの調査結果を引用し、攻撃者は自分たちが管理するドメイン用に有効な証明書を取得できるため、サイトが不正なものであっても、フィッシングページを暗号化された接続経由で読み込ませられると報じた。
この違いは、ブラウザーにウェブアドレスの一部しか表示されないことが多いモバイル端末で、特に重要になる。一見すると安全そうな偽ページが、パスワード、認証コード、その他のアカウント情報を収集する可能性がある。
詐欺の手口
研究者によると、被害者には、アカウントの認証が必要、支払いが保留中、カスタマーサポートによる対応が必要などと主張するWhatsAppメッセージが届く場合がある。そのメッセージは、正規サービスに酷似したログインページのクローンへユーザーを誘導する。
被害者が認証情報やワンタイム認証コードを入力すると、攻撃者はアカウントにアクセスし、それを詐欺やなりすましに悪用できる可能性がある。
Clandestineは、この活動が、新たに用意されたインフラによる新たな認証情報窃取キャンペーンに向けたものだと指摘した。
南京錠アイコンは、もはや信頼性を判断する近道にはならない
より大きな問題は、攻撃者がフィッシングサイトを説得力のあるものにするために、必ずしもHTTPSを破る必要がないことだ。正規サイトと同じインフラを使い、表示されたセキュリティー指標をユーザーが誤って解釈することに頼ることができる。
そのため、防御の負担の一部は、ブラウザーのセキュリティー指標からドメインへの注意に移る。特にモバイル端末では、HTTPSの表示を探すだけでなく、認証情報を入力する前にアドレス全体を確認する方が有効だ。
消費者にとって最も安全な方法は、チャットで送られてきた予期しないアカウント関連リンクを避け、代わりに公式アプリを直接開くことだ。ユーザーは、要求していない認証コードを決して共有せず、利用できる場合は追加のサインイン保護機能を有効にすべきだ。
詳しくはこちら:企業ネットワーク全体で拡大するブラウザーの脅威では、認証情報の窃取などブラウザーを介した攻撃が組織にとってより広範なリスクを生み出している状況を検証する。





