Hackers Route Phishing Through Google to Steal Microsoft Credentials

KnowBe4は、信頼されたGoogleサービスを悪用して認証情報を盗むフィッシングページを隠し、永続的なScreenConnectのリモートアクセスを可能にする攻撃を確認した。

執筆者
Liz Ticong
Liz Ticong
Sep 9, 2026
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

不審なメールに見慣れたGoogleのアドレスが記載されていたら、それこそ攻撃者が信頼させたいものかもしれない。

KnowBe4 Threat Labは、標的となる企業ユーザーを正規のGoogleサービス経由で誘導した後、悪意のあるページへリダイレクトする、大規模かつ現在も活動中のフィッシングキャンペーンを発見した。研究者によると、この仕組みによってリンクは初期段階のセキュリティチェックをすり抜けやすくなる。

リダイレクトチェーンが進むにつれて攻撃はますます個別化され、一部の被害者には勤務先やメールアドレスに合わせて作られたフィッシングページが表示された。

リダイレクトの巧妙な仕掛けでフィッシングページを見えなくする

キャンペーンの亜種は、Google Meet、Search、DoubleClickなどのサービスをさまざまな組み合わせで経由しており、1つの固定された経路を遮断する試みを難しくしていた。

一部のリンクには、先行するサービスには渡されないURLの一部に標的化の詳細も含まれており、自動チェックから有用な情報を隠していた。

最終的なフィッシングページを表示する前に、攻撃者が管理するサイトは訪問者が実在する企業の標的ユーザーらしいかどうかを確認する。偽の人間確認プロンプトや企業ドメインのチェックにより、研究者や自動スキャナーに悪意のあるページが表示される可能性を下げられる。

被害者は自分の勤務先向けに作られたページに誘導される

これらのチェックを通過した訪問者は、勤務先に合わせて組み立てられたページにたどり着く。このキットは企業の実際のロゴを取得し、公開ウェブサイトの画像上にログインプロンプトを配置できるという。被害者のメールアドレスがあらかじめ入力された状態で表示されることもある。

16言語に対応していることから、世界規模の標的化がうかがえる。KnowBe4が観測した製造業や政府機関、金融機関、非営利団体の企業ユーザーが標的となっていた。誘い文句には、文書の確認やメールボックスの有効期限切れの警告など、業務関連のメッセージが使われていた。

一部のセッションでは、認証情報やデバイス認証コードを盗み取る目的で作られた偽のMicrosoftサインインページに誘導される。別のケースでは、偽の本人確認プロンプトを使ってScreenConnectをインストールさせる。これは正規のリモート管理ツールだが、攻撃者は他の侵害でも悪用している。

ScreenConnectによって攻撃者はエンドポイントに対する対話型アクセスを得られるため、被害がアカウントの窃取で終わらず、潜在的な損害が拡大する。

ScreenConnectを使う経路では、侵害を盗まれたアカウント認証情報に限定せず、攻撃者がエンドポイントに対する対話型アクセスを得られる可能性があるため、リスクが高まる。

信頼できるリンクには従業員と防御担当者による別の確認が必要

従業員は、見慣れていることを安全な依頼の証拠ではなく、確認すべき理由と捉えるべきだ。リンクの冒頭に正規サービスがあり、末尾に洗練されたログインページが表示されても、それがフィッシング攻撃の一部である可能性は残る。

対応すべき人注意すべき兆候対処方法
不審なメッセージを受け取った従業員サインインを求める前に複数のページを経由させる、予期しない文書、ボイスメール、アカウント通知メッセージのリンクをたどらず、アプリまたはウェブサイトからサービスを直接開く。不審な依頼はIT部門またはセキュリティ部門に報告する。
認証情報を入力した人リンクをクリックした後に表示される予期しないサインインプロンプトやアカウントアクティビティ安全が確認されたデバイスからパスワードを変更し、セキュリティチームに連絡して、最近のサインインとアクティブなセッションを確認してもらう。
ScreenConnectをインストールした人ソフトウェアをインストールさせたり、リモートアクセスを開始させたりする本人確認の要求直ちにIT部門またはセキュリティ部門に連絡し、エンドポイントに不正アクセスがないか確認してもらう。
セキュリティおよびITチーム見慣れないドメインに行き着く信頼できるリダイレクト、疑わしい認証アクティビティ、または未承認のリモートアクセスツール影響を受けたアカウントとセッションを確認し、エンドポイントを調査し、ScreenConnectが不正に展開されていないかを確認するとともに、公開されたキャンペーン指標を使って脅威を探索する。
Advertisement

リモートアクセスソフトウェアがインストールされた可能性がある場合、セキュリティチームはパスワードのリセットだけで対応を終えてはならない。MFAと認証情報のリセットはアカウントの保護に役立つが、アクティブなリモートアクセスセッションを通じてエンドポイントをすでに制御している攻撃者を排除することはできない。

その場合、デバイス自体が侵害されている可能性があるものとして扱い、それに応じて調査すべきだ。

サイバーセキュリティ関連のニュース:偽のMinecraftサイトがWeedHackを流通させ続けた。防御側がマルウェア運用の元のバックエンドを妨害した後も。

Liz Ticong

Liz Ticong is a staff writer for eWeek and TechRepublic focused on AI, cybersecurity, enterprise software, and data. She has more than 10 years of editorial experience as a technology industry writer, combining reporting, product research, and hands-on software testing in her coverage. Her work has been published on Datamation, Enterprise Networking Planet, and TechnologyAdvice.com. She writes technology news, software reviews, product comparisons, and buyer’s guides for business and IT readers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。