フィッシングはもはや、チームが訓練してきたような粗雑な偽ログインページ詐欺ではない。セッションの窃取、多要素認証(MFA)の突破、大規模なアカウント乗っ取りの自動化を目的とする、洗練された商業化産業へと変貌している。
Flareの研究者は最近、分析した。サイバー犯罪のアンダーグラウンドにおけるフィッシングキット経済を
「今回の調査に取り組む中で、明確な認識に至りました。そもそも、勝算は決して私たちの側にはありませんでした。攻撃者は常に人間の心理を悪用してきました。テクノロジーがソーシャルエンジニアリングを生み出したのではありません。テクノロジーはそれを大規模化したのです」と、Flareのサイバーセキュリティ研究者Assaf Morag氏は、eSecurityPlanetへのメールで述べた。
同氏はさらに、「自動化、洗練されたUI・UXパターン、そして今やAIによって、操作は効率的で産業化されたプロセスになりました」と付け加えた。
Assaf氏は、「一方、人間は変わっていません。だからこそ、フィッシングとソーシャルエンジニアリングは体系的なリスクとして扱い、人間が脆弱であることを前提とした教育とセキュリティ設計によって対処する必要があります」と説明した。
フィッシング・アズ・ア・サービス経済の内部
Flareは、フィッシングキットやリアルタイムフィッシング活動に関連するメッセージングプラットフォーム、オープンソース、ディープウェブフォーラム、ダークウェブ上の空間から、8,627件の投稿を分析した。
このデータセットからは、フィッシングキットが正規のSaaSのように運用されている実態が浮かび上がった。パッケージ化されたツール、ドキュメント、アップデート、カスタマーサポート、そしてフィッシング・アズ・ア・サービス(PhaaS)によるサブスクリプション型のアクセスが提供されている。
オペレーターはゼロから構築する代わりに、キットをアップロードし、基本的な情報流出オプションを設定してキャンペーンを開始できる。ボットフィルタリング、動的なブランド設定、Telegramを利用したデータ窃取、被害者ダッシュボードなどの機能を備えていることも多い。
市場は、adversary-in-the-middle(AiTM)およびリバースプロキシ型プラットフォームへと移行している。広く知られるEvilProxyやTycoon2FAなどのキットは、認証情報だけでなく、認証済みセッションを窃取するよう設計されている。
これは、「MFAなら、パスワードが漏えいしても被害を防げる」という防御上の前提を覆すものだ。
リバースプロキシ型フィッシングの仕組み
大まかに言えば、リバースプロキシ型フィッシングは、ユーザーと本物のログインサービスの間に攻撃者を介在させる。
被害者は通常どおりログインしていると思い込むが、プロキシは正規サイトへトラフィックを中継する一方で、認証情報をひそかに取得する。多くの場合、取得されるのはセッションCookieやトークンであり、再利用してアカウントを乗っ取ることができる。
つまり、ユーザーは認証に成功したにもかかわらず、攻撃者にMFAを回避するために必要なすべての情報を渡してしまう可能性がある。
この報告書は、「コンボキット」によって規模が実現されていることも明らかにしている。コンボキットとは、1回の展開で多数のサービスになりすますマルチブランド型のフィッシングパネルだ。
Flareの分析では、エントリーの43.83%が複数の標的を狙う誘導に言及していた。これは、攻撃者がブランドや被害者の誘導先を迅速に切り替えられるパネルと一致する。
これらのキットは詐欺ツールキットとして機能する。1つのパッケージで、多数の標的と、多数の収益化手段を持つ。
標的の選定パターンは、こうした経済性を裏付けている。
データセット内の単一標的キャンペーンでは、暗号資産とMicrosoft/O365が圧倒的に多く、迅速な現金化と、繰り返し利用できる企業へのアクセスに合致していた。
一方、複数標的型キットは、銀行、eコマース、PayPalに集中していた。消費者を大規模に収益化するための、信頼性の高い「詐欺の三点セット」だ。
AiTMフィッシングから防御する
フィッシング攻撃がセッションハイジャックやトークン窃取へと進化する中、組織には基本的なMFAや従来型のメールフィルタリングを超える防御が必要だ。
現代のアイデンティティベースの脅威、特にAI支援型やadversary-in-the-middle(AiTM)型の手法は、従来の制御を回避し、数分でアカウントを侵害する可能性がある。
- フィッシング耐性のある認証としてFIDO2セキュリティキーを優先しまたはパスキーを、OTPベースのMFAより高リスクユーザーや重要システムで優先して採用する。
- デバイスの信頼要件によって条件付きアクセスを強化し、セッションの有効期間を短縮し、リスクベースのステップアップ認証を導入して、トークンの再利用や不正アクセスを制限する。
- AiTMフィッシングとセッションハイジャックの検知を拡充し、異常なログインフロー、不審なホスティングインフラ、トークンの再利用の兆候や通常とは異なるセッション動作を監視する。
- メールとWebの制御を強化するためDMARC/SPF/DKIMを適用し、クリック時のURL検査を実施し、QRコードや添付ファイルを利用したフィッシングペイロードをフィルタリングする。
- OAuthアプリの同意を制限してアカウント乗っ取りの永続化を抑え、高リスク権限には管理者の承認を必須とし、不審なトークン付与や新しいサードパーティーアプリを監視する。
- インシデント対応を自動化して侵害を迅速に封じ込めインシデント対応アクションとして、トークンの失効、再認証の強制、認証情報のリセット、メールボックスのルールや転送設定の削除などを実行する。
- 最小権限で影響範囲を限定し、特権アクセスを分離し、機密性の高いSaaS、管理ポータル、金融システムをより厳格にセグメント化する。
これらの対策を組み合わせることで、侵害を封じ込め、重要システム全体への影響範囲を縮小できる。
MFA回避が新たな常態に
フィッシングは、MFA回避がビジネスモデルに組み込まれるケースが増えるサービス経済へと成熟した。この現実は、防御側にアイデンティティセキュリティについて長年の前提を見直すよう迫っている。
攻撃者がパスワードだけでなくセッションも窃取できるようになると、侵害の防止は難しくなる。しかし、被害を限定することはさらに重要になる。
フィッシング耐性のある認証、より厳格な条件付きアクセス、自動化された封じ込めを導入する組織は、1つの乗っ取られたセッションが企業全体の侵害へと発展するのを防ぎやすくなる。
アイデンティティベースの脅威をさらに封じ込めるため、多くの組織がゼロトラストソリューションを導入し、すべてのアクセス要求を検証するとともに、暗黙の信頼を最小限に抑えている。





