昨年、ランサムウェアは組織の85%を襲った。そして、その大半で侵入口となったのがフィッシングだった。
SpyCloudの最新のIdentity Threat Reportによると、2025年のランサムウェア侵入の35%をフィッシングが占めており、前年の25%から増加している。
「フィッシングは、もはや単なる迷惑行為とは見なせません。ランサムウェアやその他のアイデンティティベースの攻撃を開始する主要な足掛かりになっています」と、SpyCloudのセキュリティ研究責任者Trevor Hilligoss氏は同社のプレスリリースで述べた。
この急増の背景には、活況を呈するアンダーグラウンド経済がある。フィッシングキットとフィッシング・アズ・ア・サービス(PhaaS)により、初心者の攻撃者でも説得力のある偽サイトを作成し、誘い文句を自動化して、多要素認証を数分で回避できる。かつては技術力が必要だった作業が、今やクリック操作だけで可能になり、それが世界中で容赦ないランサムウェア侵入の波を引き起こしている。
ランサムウェアの現実を検証
SpyCloudのレポートは、確信と現実の間にある懸念すべき乖離を明らかにしている。
セキュリティ責任者の86%がアイデンティティを狙った脅威を阻止できると考えている一方、5人に1人未満しか、露出したアイデンティティを修復するために必要な自動化ツールを備えていない。この隔たりは現場にも表れている。実に大半の組織が、過去1年間だけで85%に上る組織が、少なくとも1件のランサムウェア攻撃を経験した。
フィッシングの新たな攻撃手法
現代のフィッシングは、従来型のソーシャルエンジニアリングに高度なツールと自動化を組み合わせ、標的を絞り込んだ成功率の高い攻撃を生み出している。脅威アクターは、実績のあるソーシャルエンジニアリングと自動化ツールを組み合わせ、フィッシングの標的精度と拡張性を高めている。
攻撃者はLinkedInやリポジトリをスクレイピングし、その他のOSINTも収集して、説得力のあるスピアフィッシングの誘い文句を作成する。さらに、類似ドメインやタイポスクワッティング、欺瞞的なサブドメインで信頼性を高める。
技術面では、汎用サービスやプロキシフレームワークによって、必要とされるスキルのハードルが大きく下がっている。
フィッシング・アズ・ア・サービス(PhaaS)のサービスを使えば、スキルの低い攻撃者でも、ブランドのクローンページやダッシュボード、切り替え可能なホスティング環境を数分で立ち上げられる。一方、AiTMプロキシ(Evilginx系のキットなど)は実際のログインを透過的に中継し、MFAを回避するセッションCookieやトークンを収集する。
成功する誘い文句は、しばしば情報窃取マルウェアを仕込むか、認証情報やCookieを収集し、横展開やランサムウェアの展開といった後続活動の即時の足掛かりを作る。
その結果、攻撃チェーンは高速かつ回復力の高いものになる。パーソナライズされた誘い文句、類似ドメイン、プロキシ/PhaaSによるトークン収集、そして永続化してデータを持ち出す情報窃取マルウェアが連携するのだ。AV/EDRを備えたエンドポイントからでさえデータを持ち出すこの組み合わせにより、検知と修復はより困難になる。
AIは今やこうした手法をさらに増幅し、パーソナライズやコンテンツのバリエーション作成、Webページのクローン作成を自動化して、フィッシングキャンペーンを大規模展開し、従来の防御を回避している。
脅威アクターはいかにAIを兵器化し、フィッシング攻撃を強化しているのか
- 大規模な自動パーソナライズ:LLMが公開プロフィールを取り込み、相手の語調、役割、文脈を模倣したオーダーメイドのメール、チャットメッセージ、音声スクリプトを生成することで、大規模キャンペーンを極めて標的精度の高いものにする。
- コンテンツの回避とパラフレーズ:AIはフィッシング文面を書き換えて静的なキーワードフィルターを回避し、署名ベースのメール防御をすり抜ける、互いに異なる多数のバリエーションを生成できる。
- Webページの迅速なクローン作成:AI支援ツールは、正規ページのスクレイピングと説得力のあるフィッシングページ(ローカライズされたコンテンツを含む)の生成を自動化し、攻撃者がキャンペーンの準備に要する時間を短縮する。
- ディープフェイクと音声フィッシング(ビッシング):合成された音声や映像によって、経営幹部や取引先になりすまし、電信送金や認証情報の開示を承認させることができる。
- 偵察と最適化の自動化:AIワークフローは複数の誘い文句、件名、送信時刻をテストして成約率を最大化し、どのテンプレートが成功したかに応じて次の攻撃へと方向転換できる。
こうしたAIを活用した手法は防御側のリスクを高めており、組織がアイデンティティファーストの防御を強化し、攻撃者よりも迅速に適応することが不可欠になっている。
組織はいかに対応し、リスクを軽減できるか
セキュリティチームは、フィッシング、情報窃取マルウェア、セッションハイジャックに直接対処するアイデンティティファーストの防御を優先すべきだ。
- フィッシング耐性のあるMFAと強固なアイデンティティ監視を導入し、Adversary-in-the-Middle攻撃を阻止するとともに、侵害されたセッションを無効化し、認証情報のリセットを自動化する。
- メールとドメインの保護を徹底(DMARC、SPF、DKIM)し、なりすましドメインや類似ドメインを監視する。
- 行動分析とAI駆動型分析を導入し、異常なログイン、トークンの悪用、コンテンツの変化、大規模に作成されたクローンフィッシングページを検知する。
- 高度なシミュレーションで従業員を訓練し、AIが生成した誘い文句、ディープフェイクによるビッシング、その他の現代的なフィッシング手法を体験させる。
- 脅威インテリジェンスとテイクダウンサービスを利用し、フィッシングキット、偽ドメイン、クローンサイトを特定して迅速に削除する。
- エンドポイント、ベンダー、トランザクションの制御を強化し、EDRによる可視性、アプリケーションの許可リスト化、サプライチェーンの審査、高リスク操作に対する帯域外検証を実施する。
アイデンティティを狙った脅威が進化する中、セキュリティ責任者は、事後対応型で行動ベースの防御から、包括的なアイデンティティ保護戦略へと移行する必要がある。こうした戦略により可視性のギャップを埋め、リスクが拡大する前に無力化できる。
フィッシングによって引き起こされるランサムウェアの先手を取るため、組織はこれらのアイデンティティファースト戦略を実績あるランサムウェア防御ツールと組み合わせ、復旧力とレジリエンスを高めるべきだ。





