強力な新たなフィッシングキャンペーンが、日本のメール受信トレイを埋め尽くしている。
サイバーセキュリティ企業Proofpointの報告によると、CoGUIとして知られるサイバー犯罪ツールが、2025年1月から4月にかけて5億8000万通超のフィッシングメール送信に使われた。この詐欺の波は、主にAmazon、楽天、Apple、PayPalなどの大手企業になりすまして、ユーザー名やパスワード、決済情報を盗み取ることを目的としている。
「Proofpointの現在のキャンペーンデータで最も多い脅威は、フィッシングキットCoGUIというもので、日本の組織を積極的に標的にしている」とProofpointは新たに公開した報告書で述べている。
詐欺の仕組み
CoGUIのフィッシングメッセージには、緊急性を訴える件名が付けられていることが多く、被害者に素早い対応を促す。例としては次のようなものがある。
- 「アカウントを保護するため、アカウントを更新してください。」(Amazonを装ったもの)
- 「【春の感謝祭】応募してAmazonギフト券&10万PayPayポイントを獲得!」(PayPayを装ったもの)
- 「【緊急対応】関税危機に備えるAI投資戦略」(楽天を装ったもの)
メール内のリンクをクリックしても、すべてのユーザーが直ちに偽サイトへ誘導されるわけではない。CoGUIはまず、IPアドレスの所在地、ブラウザーの種類、画面サイズ、言語設定、モバイル端末かデスクトップかなど、被害者の端末を確認する。システムが標的とするプロファイルに合致すると、リンクは本物そっくりの偽ログインページを読み込む。
合致しない場合、ユーザーは本物の企業サイトへリダイレクトされるため、警戒心が薄れ、詐欺の発見が難しくなる。
参照:クイック用語集:サイバーセキュリティ攻撃への対応と緩和(TechRepublic Premium)
日本が主な標的、しかし唯一の標的ではない
フィッシング攻撃の大半は日本に集中しており、Proofpointは1キャンペーン当たり数百万通のメッセージを確認した。1月だけで、170件のキャンペーンにまたがる1億7200万通超のフィッシングメールが追跡された。米国、カナダ、オーストラリア、ニュージーランドなどでも活動が確認されているが、その規模ははるかに小さい。
こうした標的化の傾向は、金融庁が最近発した、金融機関を狙ったフィッシングの増加に関する警告とも一致する。
CoGUIキットの背後にいるのは誰か?
Proofpointは、中国語を話す脅威アクターがCoGUIの背後にいるとみている。CoGUIは、中国のハッカーとの関連も指摘されている別のフィッシングキット「Darcula」と共通点があるものの、両プラットフォームに直接の関係はない。
Proofpointのスタッフ脅威リサーチャー、Selena Larson氏は、「興味深いことに、CoGUIのフィッシングキットを調査していた研究者は、Proofpointが追跡している別の活動、道路料金スミッシングとの類似点に気づいた。……2025年以降、道路料金スミッシングのインフラは、Darculaというフィッシングキットを使うよう進化した」と述べた。さらに「最終的に、当社の分析では、DarculaのフィッシングキットはCoGUIとは無関係であり、道路料金スミッシングにおけるその存在の形も大きく異なることが分かった」と語っている。」
CoGUIとDarculaはいずれも中国語のコード要素を含み、同じユーザープロファイリング技術を使っているが、標的化の方法は異なる。Darculaは主にモバイルユーザーを狙う一方、CoGUIはモバイルとWebブラウザーの両方のユーザーを標的にする。
安全を守るためにできること
フィッシングメールは本物らしく見えることが多く、身近な企業のロゴやブランド要素が使われている。サイバーセキュリティの専門家は、不審なメール内のリンクをクリックしないよう呼びかけている。その代わり、公式サイトに直接アクセスしてログインすべきだ。
組織は従業員にフィッシング詐欺について教育し、サービス全体で多要素認証(MFA)を導入すべきだ。ただし、より高度な脅威から保護するには、FIDOのようなハードウェアベースのセキュリティキーが推奨される。





