スミッシングキャンペーンが拡大するなか、Webアドレスに存在するあまり知られていない特徴、すなわち「@」記号が悪用されている。
攻撃者は、FedEx、UPS、IRSといった著名な名前を使ってこの手口を悪用し、ブランドの知名度を利用してユーザーの警戒心を解いている。Unit 42の研究者は、キャンペーンが急速に拡大しており、すでに数千件の不正なURLが実際の環境で確認されていると警告している。
URL内の「@」記号を悪用
こうした攻撃は、モバイルのSMSメッセージを標的にすることで従来のメールベースのフィッシング対策を回避し、ブランドへの信頼を利用して成功に持ち込む。被害者は、モバイルとデスクトップの両方に対応する認証情報窃取サイトやマルウェアのペイロードへ誘導される。
この中核的な手法では、URL内の「@」記号より前に信頼されているブランド名を埋め込む。ユーザーは正規のドメインを指すURLだと思い込むかもしれないが、最新のブラウザーは「@」の後ろの部分を実際の宛先として解釈する。
例えば、www.fedex[.]com@servicece[.]coのようなリンクは一見すると信頼できそうに見えるが、実際には悪意のあるservicece[.]coドメインへ接続される。
このパターンはもともとHTTP Basic Authenticationの一部で、URLに認証情報を渡すためのものだった。しかし、ブラウザー履歴やネットワークトラフィックへの露出などのセキュリティリスクがあるため、この構文は非推奨となっている。
現在のブラウザーはユーザー名とパスワードのフィールドを取り除くが、誤解を招く表記はRFC-1738標準のもとでも有効で、悪用可能だ。
Unit 42は、このキャンペーンで「@」の手口を利用したURLを2,170件以上確認した。注目すべきことに、悪意のあるドメインの30%以上で語彙的な類似性が見られ、正規らしく見せるために「serve」「service」「serving」といった接頭辞で始まるものが多かった。
クローキング、グループテキストの偽装、ドメインのエージング
攻撃者は単純なURLの細工にとどまらない。クローラーがアクセスした場合にはエラーページを表示したり無害なサイトへリダイレクトしたりする一方、モバイルデバイスには有効なフィッシングページを表示するクローキング技術を使っている。
また、企業がワンタイムパスワード(OTP)やアラートに使うことの多い6桁のショートコードを装ったグループテキストを通じて、スミッシングメッセージを送信する。この細工によって、正当なメッセージらしさが増している。
さらに巧妙なことに、悪意のあるドメインの多くは「戦略的にエージング」されている。攻撃者はドメインを登録してすぐに展開するのではなく、信頼性を高めるため数カ月前にあらかじめ登録しておく。このキャンペーンで使われたドメインには、最長で12カ月前からエージングされていたものがある一方、2025年9月になって登録・有効化されたものもあった。
多層的な防御の構築
こうしたスミッシングキャンペーンに対抗するには、組織はユーザー教育、技術的な防御策、インシデント対応の準備を組み合わせた多層的なセキュリティ戦略に注力すべきだ。
- ユーザーの意識向上: 従業員を訓練し、スミッシングの手口(偽装URL、なりすましショートコード)について教育するとともに、明確な報告経路を用意する。
- モバイル保護:を使用し、EDR、モバイル脅威防御を導入し、MDMでセキュリティベースラインを徹底する。
- フィルタリング:URL/DNSフィルタリングを適用して「@」パターンやブランドに似せたドメインを検出し、通信事業者またはSMSゲートウェイでのブロックも追加する。
- モニタリング:IOCをSIEM/SOARに取り込み、DNS、プロキシ、SMSのログを確認して不審な活動を探す。
- アクセス制御:MFAを必須とし、最小権限を徹底し、ネットワークをセグメント化して侵害の影響を抑える。
- インシデント対応:スミッシング向けのプレイブックを整備し、シミュレーションを実施するとともに、迅速なエスカレーション手順を確立する。
進化するスミッシング
このキャンペーンはソーシャルエンジニアリング攻撃の進化を浮き彫りにしている。
クローキング、グループテキストでのなりすまし、ドメインのエージングが加わったことで、こうした攻撃は検知が難しくなり、被害者をより巧妙に欺くものとなっている。脅威アクターはまた、AIを活用して大規模に攻撃をパーソナライズしている。
スミッシングは新しい現象ではないが、その巧妙さは増し続けている。攻撃者は信頼されているブランドを悪用することで、技術的な弱点だけでなく、人間の心理も突いている。技術的な回避策とソーシャルエンジニアリングを組み合わせるこの手法は、セキュリティ戦略で人とプロセスの両方を考慮しなければならない理由を浮き彫りにしている。
攻撃者がこうした手法を洗練させるなか、組織は警戒を怠ってはならない。訓練を受けていない従業員が偽の配達通知に含まれるリンクをクリックするといった小さな不注意でさえ、企業システム全体にわたる認証情報の窃取やランサムウェア感染へと発展する可能性がある。
セキュリティチームが得るべき教訓は明確だ。メールフィッシングだけを想定した防御では、もはや十分ではない。
モバイルファーストの攻撃が勢いを増すなか、ゼロトラスト、技術的な制御、そして継続的な意識向上トレーニングを含む多層的な防御が不可欠だ。





