フィッシングキャンペーン、Meta Business Suiteを悪用して中小企業を標的に

ハッカーがMeta Business Suiteを悪用し、世界規模のフィッシング攻撃を仕掛けている。

執筆者
Ken Underhill
Ken Underhill
Nov 12, 2025
5 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

全世界で54億人を超えるユーザーを抱えるFacebookは、今なおソーシャルネットワーキングの主要プラットフォームであり、中小企業(SMB)にとって重要なマーケティングツールでもある。

しかし、その世界的なリーチと評判は、サイバー犯罪者にとって理想的な攻撃経路にもなっている。

Check Pointの研究者によると、大規模なフィッシングキャンペーンがFacebookのBusiness Suiteとfacebookmail[.]comのインフラを悪用し、非常に巧妙な偽の通知を配信している。

本物そっくりのフィッシング招待メールを送る偽Metaページ

研究者らは、正規のMetaのページとほとんど見分けがつかないよう作られた偽のFacebook Businessページを攻撃者が作成していたことを突き止めた。

ページを用意した攻撃者は、FacebookのBusiness Invitation機能を使ってフィッシングメールを送信していた。正規のfacebookmail[.]comドメインから発信されていたため、本物のメールに見えるものだった。

信頼された送信者アドレスを悪用することで、攻撃者は従来のセキュリティフィルターを回避し、警戒しているユーザーさえもだますことができる。

メールには、「アカウントの確認が必要」または「Meta代理店パートナーへの招待」。

各メッセージには、Metaの公式リダイレクトを装った悪意のあるリンクが含まれている。リンクをクリックすると、被害者はvercel[.]appドメイン上でホストされたフィッシングページに誘導され、攻撃者にFacebook Businessの認証情報などの機密情報を盗まれる。

この手口を検証するため、Check Pointの研究者は管理されたテストを実施した。偽のFacebook Businessページを作成し、Meta風のブランディングを追加したうえで、プラットフォームに組み込まれた招待機能を使ってテスト通知を送信した。

その結果、Facebookのインフラが実際に悪用され、完全に正規のものに見えるフィッシングコンテンツを配信できることが確認された。

Metaのツールを使い、中小企業を標的にした4万通超のフィッシングメール

Check Pointのテレメトリーによると、北米、欧州、アジア太平洋地域の5000を超える組織に、4万通を超えるフィッシングメールが配信された。

大半の企業が受け取ったメールは300通未満だった一方、1組織だけで4200通を超えるメッセージが送られていた。

このキャンペーンは主に中小企業を標的としていた。自動車、不動産、宿泊、教育、金融などの業界では、広告や顧客とのエンゲージメントにMetaのツールを大きく依存している。

こうした業界の従業員は正規の「Meta Business」通知を受け取ることに慣れているため、偽のメッセージが容易に紛れ込み、侵害される可能性が高まる。

この攻撃の設計は、標的を精密に絞り込むよりも広範な配信を優先する、テンプレートベースの大量フィッシングキャンペーンを示している。

それでも、Facebookの正規ドメインが使われたことで、これらのメールは通常のスパムよりはるかに危険なものとなった。

信頼されたドメインが攻撃経路になるとき

このキャンペーンは、攻撃者が偽装ドメインの作成から、正規サービスの悪用へと戦術を変化させていることを示している。

Metaの検証済みシステム内からフィッシングメッセージを送信することで、攻撃者は初めから信頼性を獲得する。つまり、ユーザーが主要プラットフォームに寄せる信頼そのものを武器にしているのだ。

この手法は、多くの企業の防御に存在する大きな盲点を浮き彫りにする。従来のメールフィルターは、ドメインの評判やSPF、DKIMなどの認証チェックに依存していることが多い。

フィッシングメッセージが検証済みのMetaドメインから送信されたため、こうした防御策は効果を発揮しなかった。

今回の調査結果は、プラットフォームの説明責任についても、より広範な疑問を投げかけている。

攻撃者がMeta Business Suiteのような正規ツールを操作してフィッシングメールを配信できるのであれば、大手テクノロジープロバイダーは内部の安全策と悪用防止の仕組みを強化する必要がある。

Advertisement

フィッシング攻撃に対するより強固な防御の構築

信頼されたプラットフォームを悪用するフィッシングキャンペーンに対抗するには、組織は先を見据えた多層的なセキュリティ対策を導入しなければならない。

  • 定期的なトレーニングを通じてユーザーを教育するとともに、フィッシングシミュレーションを実施し、信頼されたドメインから送られたように見えるメッセージであっても、偽装を見抜けるようにする。
  • 高度なAI駆動型メールセキュリティを導入するとともに、不審な挙動や異常なメッセージパターンを特定できる検知ツールを導入する。
  • 多要素認証(MFA)を有効にするとともに、最小権限と条件付きアクセスのポリシーを適用し、アカウント侵害のリスクを抑える。
  • URL、送信者情報、埋め込まれたリンクを確認することを徹底し、Meta Businessのアカウントには公式サイトから直接アクセスする。
  • メールとドメインのセキュリティを強化するため、DMARC、DKIM、SPFのポリシーを適用し、外部からのメッセージにフラグを付けてユーザーの認識を高める。
  • 明確な報告とインシデント対応(IR)手順を確立し、通常とは異なるログイン活動を監視するとともに、侵害されたアカウントのバックアップと復旧計画を維持する。

これらの対策が、長期的なサイバーレジリエンスの基盤となる。

今回のキャンペーンは、単なる新たなフィッシングの波にとどまらない。攻撃者が検知を回避するために信頼されたプラットフォームを悪用する傾向が強まっていることの表れでもある。

この変化は、ゼロトラストツールの必要性を浮き彫りにし、正規のものに見えても、ユーザー、デバイス、接続のすべてを検証できるようにする。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。