全世界で54億人を超えるユーザーを抱えるFacebookは、今なおソーシャルネットワーキングの主要プラットフォームであり、中小企業(SMB)にとって重要なマーケティングツールでもある。
しかし、その世界的なリーチと評判は、サイバー犯罪者にとって理想的な攻撃経路にもなっている。
Check Pointの研究者によると、大規模なフィッシングキャンペーンがFacebookのBusiness Suiteとfacebookmail[.]comのインフラを悪用し、非常に巧妙な偽の通知を配信している。
本物そっくりのフィッシング招待メールを送る偽Metaページ
研究者らは、正規のMetaのページとほとんど見分けがつかないよう作られた偽のFacebook Businessページを攻撃者が作成していたことを突き止めた。
ページを用意した攻撃者は、FacebookのBusiness Invitation機能を使ってフィッシングメールを送信していた。正規のfacebookmail[.]comドメインから発信されていたため、本物のメールに見えるものだった。
信頼された送信者アドレスを悪用することで、攻撃者は従来のセキュリティフィルターを回避し、警戒しているユーザーさえもだますことができる。
メールには、「アカウントの確認が必要」または「Meta代理店パートナーへの招待」。
各メッセージには、Metaの公式リダイレクトを装った悪意のあるリンクが含まれている。リンクをクリックすると、被害者はvercel[.]appドメイン上でホストされたフィッシングページに誘導され、攻撃者にFacebook Businessの認証情報などの機密情報を盗まれる。
この手口を検証するため、Check Pointの研究者は管理されたテストを実施した。偽のFacebook Businessページを作成し、Meta風のブランディングを追加したうえで、プラットフォームに組み込まれた招待機能を使ってテスト通知を送信した。
その結果、Facebookのインフラが実際に悪用され、完全に正規のものに見えるフィッシングコンテンツを配信できることが確認された。
Metaのツールを使い、中小企業を標的にした4万通超のフィッシングメール
Check Pointのテレメトリーによると、北米、欧州、アジア太平洋地域の5000を超える組織に、4万通を超えるフィッシングメールが配信された。
大半の企業が受け取ったメールは300通未満だった一方、1組織だけで4200通を超えるメッセージが送られていた。
このキャンペーンは主に中小企業を標的としていた。自動車、不動産、宿泊、教育、金融などの業界では、広告や顧客とのエンゲージメントにMetaのツールを大きく依存している。
こうした業界の従業員は正規の「Meta Business」通知を受け取ることに慣れているため、偽のメッセージが容易に紛れ込み、侵害される可能性が高まる。
この攻撃の設計は、標的を精密に絞り込むよりも広範な配信を優先する、テンプレートベースの大量フィッシングキャンペーンを示している。
それでも、Facebookの正規ドメインが使われたことで、これらのメールは通常のスパムよりはるかに危険なものとなった。
信頼されたドメインが攻撃経路になるとき
このキャンペーンは、攻撃者が偽装ドメインの作成から、正規サービスの悪用へと戦術を変化させていることを示している。
Metaの検証済みシステム内からフィッシングメッセージを送信することで、攻撃者は初めから信頼性を獲得する。つまり、ユーザーが主要プラットフォームに寄せる信頼そのものを武器にしているのだ。
この手法は、多くの企業の防御に存在する大きな盲点を浮き彫りにする。従来のメールフィルターは、ドメインの評判やSPF、DKIMなどの認証チェックに依存していることが多い。
フィッシングメッセージが検証済みのMetaドメインから送信されたため、こうした防御策は効果を発揮しなかった。
今回の調査結果は、プラットフォームの説明責任についても、より広範な疑問を投げかけている。
攻撃者がMeta Business Suiteのような正規ツールを操作してフィッシングメールを配信できるのであれば、大手テクノロジープロバイダーは内部の安全策と悪用防止の仕組みを強化する必要がある。
フィッシング攻撃に対するより強固な防御の構築
信頼されたプラットフォームを悪用するフィッシングキャンペーンに対抗するには、組織は先を見据えた多層的なセキュリティ対策を導入しなければならない。
- 定期的なトレーニングを通じてユーザーを教育するとともに、フィッシングシミュレーションを実施し、信頼されたドメインから送られたように見えるメッセージであっても、偽装を見抜けるようにする。
- 高度なAI駆動型メールセキュリティを導入するとともに、不審な挙動や異常なメッセージパターンを特定できる検知ツールを導入する。
- 多要素認証(MFA)を有効にするとともに、最小権限と条件付きアクセスのポリシーを適用し、アカウント侵害のリスクを抑える。
- URL、送信者情報、埋め込まれたリンクを確認することを徹底し、Meta Businessのアカウントには公式サイトから直接アクセスする。
- メールとドメインのセキュリティを強化するため、DMARC、DKIM、SPFのポリシーを適用し、外部からのメッセージにフラグを付けてユーザーの認識を高める。
- 明確な報告とインシデント対応(IR)手順を確立し、通常とは異なるログイン活動を監視するとともに、侵害されたアカウントのバックアップと復旧計画を維持する。
これらの対策が、長期的なサイバーレジリエンスの基盤となる。
今回のキャンペーンは、単なる新たなフィッシングの波にとどまらない。攻撃者が検知を回避するために信頼されたプラットフォームを悪用する傾向が強まっていることの表れでもある。
この変化は、ゼロトラストツールの必要性を浮き彫りにし、正規のものに見えても、ユーザー、デバイス、接続のすべてを検証できるようにする。





