Barracudaが2026年6月に発表した調査では、フィッシングキャンペーンが認証情報の窃取にとどまらず、セッションハイジャックや認証攻撃、マルウェアの配布へと進化していることが示された。
攻撃者は現在、正規のMicrosoftサービスや短命なフィッシング基盤、高度な回避技術を悪用し、セキュリティ制御とユーザーを欺いている。
「サイバー犯罪者は創造的で、正規のアプリケーションや、人々がすでに信頼しているシステム、短命なインフラを悪用できます」と、BarracudaでAIおよび自動化担当ディレクターを務めるMerium Khalid氏は、eSecurityPlanetへのメールで述べた。
Merium氏はさらに、「企業は、認証情報やトークン、アカウントへのアクセスが流出した後に、通常とは異なる挙動の兆候を特定して調査するための制御を整備する必要があります」と付け加えた。
主なポイント
- Barracudaによると、フィッシングキャンペーンは認証情報の窃取だけに頼るのではなく、セッショントークンやMicrosoftの認証、マルウェアの配布をますます標的にしている。
- PhaaS(Phishing-as-a-Service)プラットフォームのTycoon 2FAは、正規のMicrosoftログインページとOAuth権限を悪用し、Microsoft 365アカウントを侵害する。
- 攻撃者は、デバイスコードフィッシングやCAPTCHA認証、自己消滅型のフィッシングページ、スプリットクリック技術を使い、従来のセキュリティ制御を回避している。
- フィッシングキャンペーンでは、ファイルレスマルウェアや難読化されたJavaScriptペイロードがますます配布され、永続化を確立するとともにエンドポイント検知を回避している。
攻撃者がフィッシングでMicrosoftの認証を悪用する方法
Barracudaが分析した最も注目すべきキャンペーンの1つでは、PhaaS(Phishing-as-a-Service)プラットフォームのTycoonを利用し、正規のMicrosoftログインページが悪用されている。
被害者には、メールボックスの容量がほぼいっぱいだと警告するもっともらしいメールと、Microsoftのセキュリティ部門から送られたように見えるカレンダー招待が届く。
フィッシングキャンペーンは、ユーザーを偽サイトへ誘導する代わりに、攻撃者が管理するMicrosoft Entraアプリケーションに関連付けられた正規のMicrosoft認証ページを経由させる。
ユーザーが認証を済ませると、攻撃者はセッショントークンとOAuth権限を取得し、Microsoft 365サービスに即座にアクセスできるようになる。
場合によっては、その後に被害者を偽のログインページへリダイレクトし、パスワードも盗み取る。
この攻撃は本物のMicrosoftインフラを利用するため、URLレピュテーションチェックを回避でき、フィッシングの検出も難しくなる。
デバイスコードフィッシングが従来の防御を回避する方法
Barracudaの研究者は、自動化されたセキュリティツールを回避するよう設計された、デバイスコードフィッシングの新たな亜種も確認した。
攻撃者は、フィッシングメールに疑わしいリンクを直接埋め込むのではなく、PDF添付ファイルの中にリンクを配置し、URLスキャン技術に検出される可能性を低下させている。
添付されたPDFは、正規のデバイス登録を模倣した偽のMicrosoftデバイス認証フローを通じて被害者を誘導する。
このキャンペーンは、自動分析を阻止するためにCAPTCHA認証を組み込み、あらかじめ定めた時間が経過すると自動的に消滅する自己消滅型フィッシングページを使用している。
この組み込み型キルスイッチにより、フォレンジック調査が制限されるとともに、攻撃後に防御側が悪意あるインフラを特定する機会も減少する。
高度なフィッシング回避技術が検出を回避
研究者は、「スプリットクリック」と呼ばれる異例のフィッシング技術も記録した。
メールには「問題を解決」ボタンが1つだけ含まれているが、ユーザーがクリックする位置によって異なる動作をする。
上部を選択すると正規のMicrosoftウェブページが開く一方、下部をクリックすると、Sneaky 2FAプラットフォームに関連する悪意あるフィッシングチェーンを経由して、被害者が密かにリダイレクトされる。
この攻撃では、ブラウザーが実行時に動的生成するblob URLを使うため、従来のセキュリティツールによる検査やブロックが難しくなる。
これらの技術は、攻撃者が自動分析やセキュリティテストを回避することに特化した手法を開発し続けていることを示している。
フィッシング、認証情報の窃取からマルウェア配布へ移行
Barracudaは、フィッシングキャンペーンを通じたマルウェア配布が増加傾向にあることも確認した。
あるキャンペーンでは、PDF請求書に見えるファイルをダウンロードしようとした被害者に、隠された悪意あるコードを含む難読化JavaScriptファイルが送り付けられた。
このスクリプトは、ステガノグラフィーと難読化技術を使ってペイロードを隠した後、システム情報を収集し、永続化を確立して、追加のマルウェアをダウンロードする。
別のキャンペーンでは、米国社会保障局になりすましてファイルレスマルウェアを配布していた。
悪意あるJavaScriptは隠されたURLを再構成し、二次ペイロードをダウンロードしたうえで、Windows ActiveXコンポーネントを使ってメモリ上で直接実行し、従来のエンドポイント防御からの可視性を低下させていた。
研究者は、Microsoftになりすました多段階攻撃も確認した。この攻撃では、偽のOneDriveとExcelのログインページを経由して被害者をリダイレクトし、認証情報の窃取成功率をさらに高めていた。
現代のメールフィッシング攻撃から身を守る方法
Barracudaは、組織に対し、アイデンティティーセキュリティと振る舞い検知に重点を置き、パスワード保護にとどまらずフィッシング対策を拡充するよう推奨している。
主な防御策は次のとおり。
- パスワードに加えて、認証トークンとアイデンティティーを保護する。
- カレンダー招待、添付ファイル、OAuthのアクティビティー、認証フローを監視する。
- 導入する振る舞いベースの検知を実装し、回避型フィッシング技術を特定できるようにする。
- 添付ファイルとエンドポイントに対する保護を強化し、埋め込み型およびファイルレスマルウェアに備える。
- 改善するインシデント対応の速度を高め、短命なフィッシングインフラに対処できるようにする。
- セキュリティ意識向上トレーニングを更新し、正規のクラウドサービスを悪用する現代のフィッシング技術を反映させる。
結論
Barracudaの最新の調査は、フィッシング攻撃が単なる偽ログインページを超え、信頼されたMicrosoftインフラや認証トークン、高度な回避技術、マルウェア配布を悪用するよう進化したことを示している。
組織がゼロトラストソリューションを導入すれば、全体的なリスクの低減に役立つ。





