新たなフィッシングキャンペーンが、攻撃者に被害者のアカウントへのアクセスを与える、巧妙に偽装された「アカウントプロフィールを設定してください」というメールを通じて、PayPalの4億3400万人のアクティブユーザーを標的にしている。
一般的なおとり文句とは異なり、このキャンペーンはPayPal自身のインフラを悪用して検知を回避する。
「ここで危険なのは、副ユーザーが支払いを実行できることだ」と、Pieter ArntzのMalwareBytes研究者は、今回の攻撃でPayPalの副ユーザーが作成されることについて記している。「つまり、詐欺師はあなたのPayPalアカウントを空にできるということだ」
攻撃の手口と、それが重要な理由
攻撃は、service@paypal.comまたはservice@paypal.co.ukから送られたように見える偽装メールから始まる。このメールは、Kraken.comでの910.45ドルの架空の取引を確認するよう被害者に促す。
リンクをクリックすると、被害者はPayPalの正規インフラへリダイレクトされ、そこで攻撃者が副ユーザーとして自らを追加する。この手口は、正規のPayPalドメインを利用することで、URLチェックや従来のフィッシング対策をすり抜ける。
技術的に見ると、このキャンペーンはメール認証の弱点を悪用し、送信者欄を偽装するとともにPayPalのアカウント委任機能を悪用している。フィッシングメールは本物のブランド表示や緊急性を訴える文言によって説得力を持たせているが、Malwarebytesのアナリストは次のような微妙な危険信号を指摘した。
- 奇妙な「.test-google-a.com」アドレス
- 件名と本文の不一致
- 個別化された挨拶文がない
これらを総合すると、攻撃者が技術的な弱点とソーシャルエンジニアリングを組み合わせ、成功する可能性を高めていることが分かる。認証済みの副ユーザーとして入り込むことで、攻撃者は支払いの開始や残高の引き出しなど、広範な権限を手にする。
URLが信頼されたPayPalのドメインに解決されるため、自動検知ツールもエンドユーザーも、その活動を悪意あるものだと認識できないことが多い。アナリストは、このキャンペーンが1カ月以上にわたって活動し、PayPalアカウントにひも付いた侵害済みのメールデータベースを通じて拡散していることを確認した。
このキャンペーンは、金融詐欺の新たな段階を示している。攻撃者は偽サイトを使う代わりに、今やサービス本来の機能を悪用しているため、フィッシングは見抜きにくくなり、企業にとってより危険になっている。金融プラットフォームが進化するのに合わせて、防御も進化させなければならない。なぜなら、「正規」と「悪意」の境界は急速に曖昧になっているからだ。
組織が取るべき対策
こうした進化する手口に対抗するため、組織は多層的な防御を導入し、技術的な制御とユーザーのセキュリティ意識をともに強化すべきだ。
- 偽装されたPayPalメールや、「副ユーザー」の追加に関連するフィッシングを見抜けるよう、従業員を訓練する。
- メールのリンク経由ではなく、PayPalに直接ログインして利用状況を確認するようユーザーに促す。
- PayPal上の不審な挙動を見つけるため、取引、ネットワーク活動、委任された権限を監視する。
- SPF、DKIM、DMARCによってメール認証を強化し、送信者の偽装を阻止する。
- アカウントの変更、新規ユーザー、不審な活動についてPayPalのアラートを有効にする。
- MFAを必須化し、PayPalへのログインを指定された企業アカウントに限定するとともに、アクセスを厳格に管理する。
- インシデント対応のプレイブックを整備し、PayPalやその他の金融SaaSプラットフォーム全体でアカウント権限を定期的に監査する。
フィッシングの手口がますます巧妙になるなか、防御側は攻撃者が明らかな偽サイトを構築するのではなく、信頼されたプラットフォームを悪用するケースが増えると想定しなければならない。
教訓は明らかだ。金融アカウントを守るには今や、外部からの脅威だけでなく、攻撃者が攻撃経路へと変えている正規機能の悪用にも警戒する必要がある。攻撃者がPayPal独自のツールを悪用できるのなら、特別に仕立てたスピアフィッシング攻撃なら何ができるか想像してみてほしい。今すぐ防御を強化する方法を学ぼう。





