HubSpotユーザーを標的とする新たなフィッシングキャンペーンが、正規のメールプラットフォームと侵害されたWebサイトへの信頼を悪用し、従来のメール防御をすり抜けている。
Evalianの研究者は、この攻撃が、疑いを持たない受信者には通常のメールに見える完全に認証済みのメールを通じて、認証情報を窃取するペイロードを送り込んでいることを突き止めた。
この手法により、「メールは信頼性の高い評価を得ているため、セキュアメールゲートウェイ(SEG)を回避できた」と研究者は述べた。
正規のメールサービスを介したフィッシング
このフィッシングメールはHubSpotから送信されたように装い、マーケティングキャンペーンの配信停止率が異常に高いと受信者に警告する。疑念を抱かせず、緊急性を感じさせるよう設計されたメッセージだ。
攻撃者はメール本文に悪意のあるURLを埋め込むのではなく、セキュアメールゲートウェイが見落としがちな送信者の表示名フィールドにフィッシングリンクを挿入した。
研究者によると、攻撃者は正規の企業メールアカウントを侵害し、MailChimpを使って大量のメッセージを配信した。
これにより、プラットフォームの高い送信者評価と有効なメール認証を悪用して、メールはスパムフィルターを回避できた。
フィッシング攻撃チェーンの内部
この攻撃チェーンは、あらゆる段階で正規のものに見えるよう設計されており、ユーザーの疑念を抑え、自動化された防御を回避する。
受信者がフィッシングメール内のリンクをクリックすると、まずcanvthis[.]comという侵害された正規Webサイトを経由してリダイレクトされる。
実際に存在し、以前から信頼されていたドメインを使うことで、攻撃者は評価ベースのフィルタリングとURL検査を回避し、セキュアWebゲートウェイにリダイレクトを許可させる可能性を高めている。
そこからユーザーは、HubSpotのログイン画面をほぼ完全に再現したフィッシングドメインへ転送される。
そのページはHubSpotのブランド、レイアウト、認証フローを模倣しており、本物のポータルと見分けるのが難しい。
このリアルさによってユーザーのためらいが減り、特にSaaSへのログインを頻繁に行うユーザーでは、認証情報の入力率が高まる。
認証情報が入力されると、攻撃者が管理するバックエンドへHTTP POSTリクエストで外部送信される。
インフラを分析した結果、このバックエンドは、ASNAS198953(Proton66 OOO)内でホスティングされているIPアドレス193[.]143[.]1[.]220にたどり着いた。同ASNは、ロシアの防弾ホスティングと頻繁に関連付けられている。
オープンソースインテリジェンスからは、このインフラが複数のフィッシングキャンペーンで再利用されていることが示されており、単発の攻撃ではなく、反復可能でスケーラブルな活動であることがうかがえる。
ホストをさらに分析したところ、自動生成された*.plesk[.]pageホスト名、インターネットからアクセス可能なPlesk管理インターフェース、自己発行TLS証明書など、フィッシングインフラに共通する兆候が確認された。
このサーバーは、SMTP、IMAP、ManageSieveによる完全なメールスタックに加え、複数のWebポートと管理ポートを公開している。
この過度に公開された構成により、攻撃者はフィッシングページを迅速に立ち上げ、メール配信を管理し、最小限の手間でドメインやコンテンツを切り替えられるため、キャンペーンの有効性と持続性が高まっている。
認証済みメール攻撃のリスクを低減する
現代のフィッシングキャンペーンでは、従来の防御を回避するために、信頼されたインフラと認証済みメールがますます悪用されている。
そのため、こうした攻撃を防ぐには、基本的なフィルタリングやユーザーの意識向上だけでは不十分だ。
- 認証済みメールも悪意のあるものとして扱い、送信者の表示名、リダイレクトチェーン、標準外のURL配置を検査する。
- 監視クラウドメールプラットフォームと信頼できる送信サービスを対象に、正規ドメインに関連する異常な挙動を確認する。
- メール、Web、IDのテレメトリーを相関分析し、パターンを検出し、フィッシングリンクのクリックに続いて不審なログイン活動が発生するといった兆候を捉える。
- 探索フィッシングインフラの指標を調査する。侵害された正規サイト、使い捨てホスティング、Pleskで管理されるVPSホスト、防弾ASNなどが含まれる。
- MFAまたはフィッシング耐性のある認証を必須にし、認証情報の悪用を減らすとともに、リスクの高いログインには条件付きアクセスを適用する。
- ユーザー教育、フィッシングシミュレーション、認証情報の漏えいが疑われる場合に迅速に対応するためのプレイブックによって、備えを強化する。
これらの対策を組み合わせることで、認証情報の露出を抑え、信頼されたプラットフォームの悪用を検知しやすくし、フィッシングに起因するインシデントへの組織的な対応を強化することで、リスクを低減できる。
信頼が攻撃ベクトルになるとき
このキャンペーンは、フィッシング戦術におけるより広範な変化を反映している。攻撃者は単純ななりすまし技術から離れ、評判の高いサービスと完全に認証されたインフラを悪用するようになっている。
信頼されたプラットフォームと正規ドメインを利用することで、こうしたキャンペーンは既存の信頼モデルを悪用し、技術的な制御を回避して、より効果的にユーザーへ到達する。
必要とされるゼロトラストアプローチは、正当性を前提とするのではなく、ユーザー、デバイス、アクセスを継続的に検証する。





