巧妙な新たな認証情報フィッシングキャンペーンが、日常的な不在着信ボイスメール通知を装い、何も知らない従業員をだましてGoogleアカウントのパスワードを入力させようとしている。
セキュリティ研究者Anurag氏は最近このキャンペーンを発見し、詳細をCyber Security Newsに共有した。緊急性と偽の音声アラートを利用し、標的を気付かれないまま複数段階の認証情報窃取へ誘導する、欺瞞的な手口が明らかになった。
セキュリティフィルターに検知されやすい不審なメール添付ファイルに頼る代わりに、この攻撃は「新しい音声MSG」と記した単純なメッセージとして届く。埋め込まれた「音声を再生」ボタンをクリックしても、音声ファイルには移動しない。リンクはその代わりに、最終的な移動先を隠すよう設計された一連のリダイレクトを経由する。
初期リンクは、基本的なレピュテーションチェックを回避するため、SendGrid(sendgrid[.]net)やAWSのクリック追跡(rdnjfgli.r.ap-northeast-1.awstrack[.]me)など、確立されたクラウドおよびメールインフラを経由する。この過程で、標的のメールアドレスをBase64でエンコードした値がURLフラグメントに付加され、リダイレクトチェーンを通じて保持される。
被害者はその後、偽のGoogle WorkspaceまたはGoogle Voiceのランディングページ(coderkubes[.]com/workspace/googlev.html)へ転送される。最終段階では、攻撃者が管理する外部サーバー(spy.mwork801[.]com)から基盤となるフィッシングスクリプトを直接取得し、ローカルのBlob URLを使って被害者のブラウザー内に本物そっくりのGoogleアカウントのサインイン画面を生成する。
エンコードされたメールパラメーターを使うことで、悪意のあるページは被害者のアドレスを自動的にあらかじめ入力し、偽のログインページを個別に作られた正規のページらしく見せる。
真の境界リスク
攻撃者が企業のGoogleログイン情報を入手すると、受信トレイへのアクセス以上のものを手にする。侵害されたアカウントは、Google Driveの文書、機密性の高い予定表、連絡先リスト、接続された企業アプリケーションのシングルサインオン(SSO)リセット機能への鍵を侵入者に渡してしまう。
さらに悪いことに、盗まれた認証情報は、信頼された企業アカウントを攻撃の足掛かりに変える。攻撃者は、侵害した社内メールアドレスを使って、同僚やサプライヤー、顧客ネットワークを標的にした二次的なフィッシングキャンペーンを定期的に仕掛け、組織自身のブランドに対する信頼をパートナーへの攻撃に悪用する。
手口を読み解く:なぜフィッシング対策ツールは見逃すのか
このキャンペーンが注目されるのは、偽のボイスメールという誘い文句だけでなく、意図的に構築された回避アーキテクチャーにもある。AWSやSendGridのような信頼されたクラウドサービスを経由させることで、キャンペーンは従来型のセキュリティツールにおける大きな盲点、つまりドメインへの誤った信頼を突いている。
従来のメールセキュリティゲートウェイは、評判の良いクラウドプラットフォーム上でホストされたリンクを含むメッセージに、高い信頼スコアを付けることが多い。サイバー犯罪者は、ユーザーを悪意のあるインフラへ誘導する前の最初の中継地点としてこうしたサービスを使い、これを悪用する。さらに、ブラウザーのBlob URLを介して最終的なサインインページを動的に組み立てることで、悪意のあるコードの実行をローカルに隔離し、静的なウェブフィルターが最終ページのペイロードをリアルタイムでスキャンできないようにしている。
このフィッシングキャンペーンから身を守る方法
アカウント乗っ取りのリスクを軽減するには、セキュリティチームと従業員は次の基本的な防御策を実施すべきだ。
- 現実性を確認する:ボイスメール通知は音声ファイルを再生するものであり、アカウントのパスワードを要求するものではない。再生前に再ログインを求める通知は、すべて不審なものとして扱うべきだ。
- アドレスバーを確認する:認証情報を入力する前に、必ずブラウザーのアドレスバーを確認する。ページのブランド表示がどれほど公式に見えても、Blob URLや信頼できないドメイン名は即座に危険信号と判断すべきだ。
- テレメトリーを関連付ける:防御担当チームは、異常なリダイレクトパターンがないかメールのテレメトリーを監視し、メールリンクのクリックと直後のログイン試行を照合するとともに、特定された悪意のあるドメインをDNSおよびウェブプロキシのレイヤーでブロックすべきだ。
- メールリンクを回避する:予期しない音声アラート内のリンクをクリックするのではなく、新しいブラウザータブでサービスを直接開き、本物のメッセージがあるか確認する。
このキャンペーンは、正規のクラウドサービス、多層的なリダイレクト、本物そっくりのサインインページを組み合わせることで、見慣れたフィッシングの誘い文句を一見しただけでは退けにくくする、攻撃者の手口を示している。
従業員にとって最も安全な習慣は、依然としてシンプルだ。予期しないログイン要求には注意し、メールリンク経由ではなくサービスに直接アクセスすること。セキュリティチームにとってより大きな課題は、ドメインの評判だけに頼らず、日常的に見えるボイスメール通知をアカウント乗っ取りへと変える一連の行動全体を監視することだ。
関連記事:新興技術がサイバー防御をどう変えつつあるかについては、OpenAIがGPT-5.6を現実世界のサイバーセキュリティ課題に対してテスト中





