巧妙なフィッシングキャンペーンが、Google Careersの採用担当者を装って求職者を標的にしている。偽の求人で被害者を誘い込み、Gmailのログイン認証情報を盗み出す手口だ。
研究者は、このフィッシングキャンペーンがSalesforceのサブドメインのなりすましとCloudflareの保護機能を悪用して正規のものに見せかけ、被害者をだまして認証情報を引き渡させていると警告している。
侵害されたGmail認証情報に潜むリスク
このフィッシング攻撃はGmail認証情報を大規模に収集するよう設計されており、個人・企業アカウント全体に連鎖的な影響を及ぼしかねない。
Gmailは、Google Workspaceから多要素認証のリセットまで、さまざまなサービスで主要な認証基盤として使われることが多い。そのため、1つの受信トレイが侵害されるだけで、広範なアカウント乗っ取りへの道を開く可能性がある。
この種のフィッシング詐欺は、求職者だけでなく、ハイブリッド勤務環境における認証情報詰め込み攻撃やラテラルムーブメントの防止を担う企業のセキュリティ担当者にとっても懸念すべきものだ。
詐欺の手口を詳しく見る
フィッシングメールは、なりすましたSalesforceのサブドメインから送信され、「Google Careers限定求人」など、人目を引く件名が使われている。
受信者が「求人を見る」ボタンをクリックすると、apply[.]grecruitingwise[.]comなどのドメインでホストされた偽の応募ポータルへリダイレクトされる。このサイトはCloudflareのインフラの背後に置かれている。
一見すると、サイトは正規のGoogle応募ページに見える。被害者は氏名、電話番号、住所などの個人情報の入力を求められ、それらはHTTP POSTで攻撃者のバックエンドドメインであるsatoshicommands[.]comへ送信される。
その後、ユーザーは不正なGoogleログインフォームへ誘導され、Gmailの認証情報の入力を求められる。
その裏で悪意のあるJavaScriptが攻撃者のサーバーとの永続的なWebSocket接続を確立し、2秒おきにコマンドを問い合わせる。これらの指示により、被害者はOTPや多要素認証を含む追加の確認プロンプトを順に処理させられるため、基本的な2段階認証では攻撃を防ぎにくい。認証情報が取得されると、被害者は一般的な「リクエストを処理しています」ページへリダイレクトされ、侵害に気づかないままになる。
調査では、apply[.]grecruitdigital[.]com、gteamhirehub[.]com、gcandidatespath[.]comなど、関連するフィッシングドメインが数十件確認された。
また、複数の亜種がVercelのアプリ用サブドメインでホストされており、攻撃者が摘発を避けるためにインフラを動的に立ち上げる能力を持つことが浮き彫りになった。RedditのコメントとURLScan.ioの分析は、このキャンペーンが数カ月前から活動しており、被害者の報告が相次いでいることを示している。
今すぐ実施すべきセキュリティ対策
同様のフィッシングキャンペーンの影響を抑えるには、企業は次の対策を通じて、技術的な防御とユーザーの警戒を組み合わせるべきだ。
- ドメイン検証を徹底する:公式サイトと照合して送信者のドメインを確認するよう、従業員を教育する。
- メールゲートウェイのフィルタリングを導入する:Salesforceのサブドメインのなりすましや不審なサイトを検出してブロックする。
- DNSレベルで悪意あるインフラをブロックする:既知のフィッシングドメインを事前にブロックリストへ登録し、Cloudflareでホストされた類似サイトを監視する。
- フィッシングへの認識を高める:偽CAPTCHAや認証情報収集用ポータルなど、テーマ型詐欺について従業員を教育する。
- 多要素認証を必須化する:企業のGmail/Google Workspaceアカウント全体で2FAを必須にし、個人アカウントにも導入するよう促す。
- 脅威インテリジェンスフィードを統合する:キャンペーンを迅速に阻止できるよう、ドメイン、IPアドレス、インフラなどの指標をチーム間で共有・更新する。
フィッシング攻撃の新たな姿
このフィッシングキャンペーンは、攻撃者が単純なメールによる誘い込みを越え、著名なインフラプロバイダーへの信頼を悪用する方向へ進化していることを示している。
Salesforceから発信されたトラフィックに攻撃を紛れ込ませ、Cloudflareの保護レイヤーを利用することで、攻撃者はフィルターを回避し、被害者を信用させる可能性を高めている。
フィッシングは、誤字や粗雑な詐欺の段階を越えた。現在のキャンペーンは本物の採用担当者を装い、信頼されたプラットフォームを悪用し、AIをますます悪用して説得力のある誘い文句を生成している。
つまり、従来のフィッシング対策トレーニングには、より強力な技術的制御、適応型の監視、レジリエントなID保護戦略を組み合わせる必要がある。
Zero-Trust原則を採用する。

