SMSを使ったフィッシング、いわゆるスミッシングは、攻撃者が大規模な詐欺のためにインフラを悪用する新たな手法を見つけるにつれ、進化を続けている。
Sekoia.ioの脅威検知・リサーチ(TDR)チームによる最近の調査で、憂慮すべき手口が明らかになった。攻撃者はセルラールーターの脆弱性を利用し、フィッシングURLを含む悪意のあるテキストメッセージを送信していた。
ハニーポットがスミッシングを実際に捕捉
2025年7月22日、Sekoia.ioが運用するハニーポットが、Milesight Industrial Cellular Routersに関連する不審なネットワークトレースを捕捉した。分析の結果、これらのデバイスのAPIがフィッシングメッセージの配信に悪用されており、特にベルギー市民が標的になっていたことが判明した。
メッセージは、ベルギーでデジタル通信に広く使われているCSAMやeBoxなどの公的サービスを装っていた。証拠から、こうした攻撃は少なくとも2022年2月から活動していたとみられる。
研究者はShodanを使って、これらのルーターが1万8000台以上オンラインに露出し、そのうち少なくとも572台が認証不要のAPI悪用に対して脆弱であることを特定した。この露出により、攻撃者は認証なしでSMSの送信と取得の両方を行うことができ、侵害されたルーターがスミッシングキャンペーンのノードへと変えられていた。
ルーター悪用の内部構造
ログには、JSON形式で記述された/cgiエンドポイントへのPOSTリクエストが記録されており、SMS送信コマンドと一致していた。メッセージはオランダ語またはフランス語で書かれ、ベルギーの国番号(+32)を含んでいたことから、地域を絞った攻撃であることが裏付けられた。キャンペーンの中心はベルギーだったが、銀行サービスや郵便サービスに関連する誘導によってフランスも影響を受けていた。
さらに調査を進めたところ、盗まれた、または脆弱な認証情報の使用に加え、CVE-2023-43261の悪用の可能性も明らかになった。
この脆弱性により、ルーターのコード内に見つかったハードコードされたAES鍵を使って復号できる、暗号化された管理者パスワードが露出していた。攻撃者は、到達範囲を最大化するため、認証情報の悪用と設定ミスを組み合わせた可能性が高い。
スミッシング作戦の基盤
攻撃者のインフラは、NameSiloを通じて登録され、リトアニアのプロバイダーであるPodaon, SIAでホスティングされたドメインに大きく依存していた。CSAMやeBoxを装ったフィッシングページには、モバイル以外の訪問者を除外するデバイス検出スクリプトが含まれており、自動分析を回避する意図的な取り組みだったことがうかがえる。
ベルギー以外でも、スウェーデン、イタリア、フランスで大規模なスミッシングキャンペーンが確認されており、通信事業者や金融サービスを装うケースが多かった。
「Grooza」の別名に結び付く活動中のクラスターの1つは、難読化したJavaScriptとTelegramボットを使ってフィッシング作戦を管理していた。このクラスターはTelia、SwissPass、Ameliなどの組織を装っており、地域を狙いながら世界規模に展開する攻撃の実態を示している。
世界に広がるルーターのリスク
一般公開されているMilesightルーターは1万9000台近く確認されており、オーストラリアと欧州に大きく集中していた。分析対象のうち、570台超では認証なしでSMS機能にアクセスできた。
多くのデバイスは古いファームウェアを使用しており、既知の脆弱性にさらされていた。欧州では露出したルーターの密度が高く、欧州のSIMカードによって域内で確実にメッセージを配信できることから、被害者が同地域に集中した理由を説明できる可能性が高い。
大規模化するスミッシング
セルラールーターの悪用は、攻撃者が単純なインフラのハッキングによって従来のフィッシング手法を適応させていることを浮き彫りにしている。正規のネットワーク機器を乗っ取ることで、攻撃者は大量のSMSメッセージを配信しながら、多くの検知システムを回避できる。
メールスパムとは異なり、SMSベースのキャンペーンは、特に信頼されている政府機関や通信サービスを装った場合、クリック率が高くなることが多い。
この手法は対策も難しくする。通信が地域のSIMカードを使う正規のルーターから発信されるため、悪意のあるものとしてフラグを立てられる可能性が低いからだ。スミッシングのインフラが数千台のデバイスに分散されることで、攻撃者に対する耐障害性が生まれ、防御側のハードルが高くなる。
ギャップを埋める
この脅威を軽減するには、複数のレベルで対策を講じる必要がある。
- ファームウェア管理:ルーターを最新のパッチと安全な設定に保つ。
- 認証情報の衛生管理:強力で固有の管理者パスワードを徹底し、デフォルトのパスワードやハードコードされた鍵を排除する。
- アクセス制御:ルーターのAPIを無効化するか、信頼できるネットワークからのみに制限する。
- 監視:SMSログとネットワークトラフィックの異常を定期的に確認する。
- 意識向上のトレーニング:特に緊急性を訴えるリンクや短縮リンクなど、フィッシングテキストを見分けられるよう利用者を教育する。
セルラールーターを悪用して実行されるスミッシングキャンペーンは、古い手法が根強く残る一方で、攻撃者が見過ごされてきたインフラを武器に変える創意工夫を持つことを示している。正規のメッセージ送信を目的としたAPIを乗っ取ることで、攻撃者は従来のメールフィルターを回避し、活動を世界規模に拡大している。
教訓は明らかだ。企業ネットワークや産業ネットワークの末端にある単純なデバイスでさえ、保護されていなければ大規模な詐欺の経路になり得る。





