サイバー犯罪者はフィッシングに大きく賭けており、それが功を奏している。
Proofpointの新たな報告書によると、昨年はログイン情報を標的とする悪意あるリンクが37億件に上り、ClickFixキャンペーンは約400%急増した。これは、攻撃者の戦略が危険な方向へ転換していることを示している。セキュリティ専門家は、この傾向が続けば、今後数年のうちにフィッシングが他のサイバー攻撃手法を完全に凌駕する可能性があると警告している。
「ClickFixは、最も弱いリンクはメールではないことを思い出させてくれる」と、TechnologyAdviceのサイバーセキュリティ専門家、Ken Underhill氏は語る。「キーボードを操作する人間の行動こそが、最も弱いリンクなのだ」
ClickFixがソーシャルエンジニアリングの新時代を切り開く
ProofpointのHuman Factor 2025 Vol. 2レポートは、フィッシングが稚拙な詐欺から、犯罪者の武器庫で最も効果的なツールの一つへと進化した過程を示している。ClickFixの手法は、不正なリンクをクリックさせることで、ユーザーにアクセスを許可させたり、想定上の問題を修正させたりするものだ。この手法は過去1年間で爆発的に広がった。
2024年5月から2025年5月にかけて、ClickFixに関連するフィッシングURLの数は約4倍に増加した。最大の急増が見られたのは2025年初頭で、活動が急速に加速した時期だった。この急増は、より広範な傾向を反映している。攻撃者は技術的な脆弱性の悪用やマルウェアを仕込んだ添付ファイルから離れ、代わりに大規模なソーシャルエンジニアリングを好むようになっている――信頼や緊急性につけ込み、防御をすり抜けるためだ。
ClickFixとともに、研究者は「クイッシング」の台頭にも言及した。これは、メールや文書にQRコードを埋め込むフィッシング手法だ。コードをスキャンすると、ユーザーは認証情報の窃取を目的とした悪意あるサイトへ誘導される。Proofpointは、攻撃者がメールフィルターを回避し、人間の好奇心につけ込む新たな方法を探す中で、クイッシングが着実に増加していると指摘した。
認証情報が第一、マルウェアは第二
フィッシングキャンペーンの圧倒的多数、過去1年間で約37億件に上るURLは、ユーザー名とパスワードの窃取を目的としていた。一方、マルウェアのペイロードを送り込もうとしたリンクはわずか830万件だった。この差は、盗まれた認証情報が攻撃者にとって、より確実な侵入経路になっていることを浮き彫りにしている。
マルウェアが送り込まれたケースでは、リモートアクセスツールが最も多く、確認された事例のおよそ3分の1を占めた。続いて多かったのが、機密情報を抜き取り、侵害されたシステム内で永続化を維持するよう設計されたキーロガーとインフォスティーラーだ。これらの手法を合わせて見ると、マルウェアが依然として脅威の一部である一方、犯罪者は認証情報を狙うフィッシングを利益獲得への最短ルートと見なす傾向を強めていることが分かる。
防御側にとっての意味
ClickFixフィッシングの急増は、厳しい現実を浮き彫りにしている。今や受信トレイがサイバーセキュリティの最前線なのだ。説得力のあるリンクで同じ結果を得られるなら、攻撃者にゼロデイ脆弱性の悪用や高度なマルウェアは必要ない。
この変化に対抗するため、組織は多層的な防御に注力すべきだ。
- 高度なメールフィルタリング
- URLスキャン
- 多要素認証
- 強固なパスワードポリシー
同じくらい重要なのが、従業員への継続的なトレーニングだ。たった1回のクリックで侵害が発生する前に、欺瞞的な手口を見抜けるようスタッフを支援する必要がある。
フィッシングが進化を続ける中、教訓は明らかだ。テクノロジーだけでは、こうした攻撃を止められない。セキュリティ意識の高い人材を育てることが、最も重要な防御策となる可能性がある。
「ClickFixへのレジリエンスは、テクノロジー、プロセス、人が一体となって機能する多層的な防御から生まれる」とUnderhill氏は語った。
ログイン情報をフィッシングや認証情報の窃取から守る方法をもっと知りたい方は、当社の中小企業向けパスワードマネージャー6選をご覧ください。





