脅威アクターがSharePointやDocuSignなどの電子署名サービスを装う大規模なフィッシングキャンペーンを展開し、偽の金融文書を開くようユーザーを仕向ける悪意あるメールを4万件以上送信した。
このキャンペーンはCheck Pointの研究者によって発見されたもので、攻撃者が信頼されたファイル共有プラットフォームをいかに簡単に模倣し、認証情報の窃取や不正な取引の開始につなげられるかを浮き彫りにしている。
「企業がSharePointや電子署名ツールのようなプラットフォーム内で業務を行っていることを、攻撃者は理解しています。そのため、フィッシングメールを信頼されたワークフローに見せかけることで、攻撃者はすぐに優位に立てます」と、Check Point Softwareのマネージドサービス部門グローバル責任者であるDave Meister氏は述べた。
さらに同氏は、「デジタルプロセスの自動化が進むにつれ、こうした詐欺はさらに速いペースで拡大し、人間の懐疑心をすり抜け、組織が迅速に業務を進めるために依存しているシステムそのものを悪用します」と付け加えた。
文書ワークフロー関連業界が狙われる
メールは依然として最も一般的な初期アクセス経路であり、契約書、請求書、金融文書に大きく依存する業界は、説得力のあるなりすまし攻撃に特に弱い。
このキャンペーンは、米国、欧州、カナダ、アジア太平洋、中東にまたがる6,100以上の組織を標的にした。その多くは、文書ワークフローが日常業務の中核を担うコンサルティング、テクノロジー、不動産、医療、金融、政府などの業界に属していた。
SharePointと電子署名ツールを大規模に装う
攻撃者はMimecastの安全なリンク書き換え機能を悪用し、悪意あるURLをすべてmimecastprotect[.]comを経由させた。このドメインは、多くのユーザーやフィルターから暗黙のうちに信頼されている。
この目くらましにより、悪意あるリンクは自動防御を回避しながら、ユーザーの受信トレイでは正規のものに見えるようになっていた。
メール自体も、本物のSharePointや電子署名の通知に見えるよう巧妙に作られていた。
攻撃者はMicrosoftのロゴや書式、ヘッダーに加え、「文書を確認」のような標準的な行動喚起ボタンまでコピーしていた。
さらに、「X via SharePoint (Online)」や「eSignDoc via Y」といった表示名も偽装し、正規サービスの命名パターンを模倣していた。
これに関連するDocuSign風の亜種では、異なるリダイレクト手法が使われ、Bitdefender GravityZoneとIntercomのクリック追跡サービスを経由していた。
主攻撃とは異なり、この亜種はトークン化されたリダイレクトによって最終的なフィッシング先を完全に隠すため、検知、ブロック、調査がさらに難しくなっている。
何気ないところに潜むフィッシング攻撃
このキャンペーンは、フィッシングにおけるより広範な傾向を示している。攻撃者は悪意あるメッセージに信頼性を持たせるため、正規のインフラにますます依存しているのだ。
オープンリダイレクト、安全なリンク書き換えサービス、信頼されたSaaSブランドを利用することで、攻撃者は通常ならユーザーに危険を知らせる視覚的・技術的な手がかりを減らしている。
悪意あるリンクが既知のセキュリティツールに包まれて表示されるため、経験豊富なユーザーでさえ疑うのをためらう可能性がある。
CVEやソフトウェアの脆弱性悪用は関与していないものの、攻撃者はソーシャルエンジニアリングと欺瞞を武器に、認証情報の窃取や不正アクセスを実現している。こうした手法は、業界を問わずフィッシングキャンペーンの成功を引き続き支えている。
フィッシング防御を強化する方法
巧妙化するフィッシングキャンペーンに直面する組織は、ユーザーとデータを守るために多層的なアプローチを採用しなければならない。
- 埋め込まれたリンクには注意し、送信者情報を確認するとともに、アクセスする前に書式の不一致やメールアドレスの不整合を確認する。
- リンクにカーソルを合わせて実際のリンク先を確認し、メールで提供されたURLではなく、信頼できるプラットフォームから直接文書にアクセスする。
- フィッシング耐性のあるMFAを導入し、最小権限を適用するとともに、すべての重要アカウントで強固なアイデンティティとアクセス管理を徹底する。
- メール認証を強化し、適切に設定したDMARC、DKIM、SPFを使用して、なりすましや偽装のリスクを低減する。
- 高度なメールセキュリティツールを導入し、フィッシング対策エンジン、URLフィルタリング、行動分析、サンドボックス、ユーザー通報機能などを活用する。
- 従業員向けの継続的な意識向上トレーニングを実施し、現代的なリダイレクトやなりすましの手法を反映した定期的なフィッシング演習も行う。
- 金融・文書承認ワークフローを検証し、帯域外の手段で確認するとともに、異常なアクセスや共有行動がないかSaaSの利用状況を監視する。
こうした対策は、被害の拡大を抑え、サイバーレジリエンスの構築に役立つ。
信頼が攻撃対象領域になるとき
このキャンペーンは、攻撃者が必ずしも高度なエクスプロイトを必要としないという現実を浮き彫りにしている。正規のものに見せかけるだけで十分な場合もあるのだ。
フィッシング活動は現在、信頼されたクラウドサービス、見慣れたブランド、日常的な業務ワークフローを悪用することで、正規の通信と悪意ある通信の境界を常態的に曖昧にしている。
組織がデジタル文書の交換やオンライン取引システムに依存する中、こうしたなりすましベースの攻撃は加速する見通しだ。
攻撃者が日常的な金融・業務プロセスを模倣する能力を磨くにつれ、ごく普通のワークフローでさえ、たちまち高リスクの侵入口になり得る。
信頼が容易に偽造される脅威環境では、組織はゼロトラストアプローチの中核原則、すなわちあらゆるやり取りを検証するアーキテクチャへ移行しなければならない。





