最近のフィッシングキャンペーンが、Booking.comになりすまして認証情報を窃取する一連のマルウェアを送り込んだとして、サイバーセキュリティの専門家の間で警戒を呼んでいる。
2024年12月に初めて確認され、2025年初頭まで続いているこの脅威は、北米、オセアニア、アジア、欧州の宿泊施設関連組織を標的としている。ClickFixと呼ばれる巧妙なソーシャルエンジニアリング手法を使い、攻撃者はユーザーをだまして悪意のあるコマンドを意図せず実行させ、大規模なデータ窃取や金融詐欺につなげている。
攻撃の構造
このキャンペーンは、Booking.comから送信されたように見せかけた偽メールから始まる、多層的な手法を用いている。次のような流れだ。
- これらのメールは、宿泊客のレビューに関する問題の解決からアカウント情報の確認まで、緊急性を訴える依頼で被害者を誘導する。
- このフィッシングメッセージには、ユーザーを偽のBooking.comページへ誘導するリンクや添付ファイルが含まれている。
- こうしたページにアクセスすると、偽のCAPTCHA画面がClickFixの手法を使い、Windowsの「ファイル名を指定して実行」画面にコマンドをコピーして実行するようユーザーを仕向ける。
- このコマンドはmshta.exe経由で実行され、さまざまなマルウェアファミリーをダウンロードして起動する。XWorm、Lumma Stealer、VenomRAT、AsyncRAT、Danabot、NetSupport RATなどだ。
それぞれのマルウェア亜種は、機密性の高い認証情報や金融情報を取得するよう設計されており、サイバー犯罪者にとって強力なツールとなっている。
ClickFix:従来の防御を回避する手口
ClickFixは、一見すると通常のエラーメッセージを被害者に表示し、人為的ミスにつけ込む。こうした指示によってユーザーは、標準的な自動セキュリティチェックを回避する操作を促され、マルウェアが防御をすり抜けることを可能にする。
こうした悪意のあるペイロードが容易に送り込まれることは、このキャンペーンの高度さを浮き彫りにしている。Microsoftの脅威インテリジェンスチームは、このキャンペーンをStorm-1865と命名しており、攻撃者が時間をかけて手法を洗練させ、ホテル宿泊客やオンラインショッピング利用者を狙った過去のフィッシング攻撃から進化してきたと指摘している。
組織への影響
この進化する脅威は、組織、特に宿泊施設関連の組織にとって、強固なサイバーセキュリティ意識と防御策が重要であることを示している。企業が取るべき対策は次のとおりだ。
- 包括的なユーザー教育プログラムに投資することで、従業員がフィッシング攻撃を見分けられるようにする。
- フィッシング耐性のある認証方式を導入し、多要素認証(MFA)をすべてのアクセスポイントに適用する。
- 高度な脅威検知ツールを導入する。Microsoft Defender for EndpointやOffice 365などを使い、重大な被害が発生する前に不審な活動を特定して無力化する。
フィッシングの手口が進化する中、最新の脅威インテリジェンスと継続的な従業員トレーニングによって攻撃者の先手を取り、リスクを最小化して機密データを守ることが重要だ。
セキュリティ対策をさらに強化するには、スピアフィッシングについて学び、組織内の個人や特定のグループを標的とするこの手口を回避する方法を知っておこう。





