最近確認された詐欺キャンペーンは、Bingの検索広告とMicrosoft Azureのインフラを利用してユーザーを偽のテクニカルサポートページへリダイレクトしており、正規のプラットフォームがソーシャルエンジニアリングに悪用される可能性を示している。
Netskopeの研究者は、「このテクニカルサポート詐欺キャンペーンは、短期間のうちに米国の48の異なる組織のユーザーに影響を及ぼし、初期段階で大きな被害をもたらしました」と述べた。
テクニカルサポート詐欺キャンペーンの概要
このキャンペーンは、米国の少なくとも48の組織のユーザーに影響を及ぼしており、医療、製造、テクノロジーなどの業界が被害を受けている。
活動は2026年2月2日に初めて確認され、攻撃者がBingの検索結果に悪意のあるコンテンツを正規のものに見せかけて紛れ込ませる能力により、急速に拡大した。
攻撃チェーンの仕組み
攻撃チェーンは、「Amazon」などの有名ブランド名を含む、ユーザーの日常的な検索から始まった。
この場合、検索結果ページの上部に目立つ形で悪意のあるBing広告が表示され、ユーザーがクリックする可能性が高められていた。
これらの広告のいずれかをクリックすると、ユーザーは新たに登録されたドメインであるhighswit[.]spaceへリダイレクトされた。このドメインでは、実質的に空のWordPressサイトがホストされていた。
中継サイトは無害に見えたものの、リダイレクターとして機能し、攻撃において重要な役割を果たしていた。
訪問者はMicrosoft Azure Blob Storage上でホストされた詐欺ページへ自動的に転送され、脅威アクターは信頼されたクラウドインフラを利用しながら、トラフィックの最終的な宛先を隠すことができた。
詐欺インフラとURLのパターン
Netskopeのアナリストによると、悪意のあるURLはすべて非常に一貫した構造に従っており、標準化された展開プロセスが使われていることを示していた。
各リンクには、ランダム化された文字列で構成されたAzure Blob Storageのコンテナー名、固定ディレクトリパス(werrx01USAHTML/index.html)、そして被害者にテクニカルサポートへの電話を促す電話番号パラメーターが含まれていた。
キャンペーン全体で複数の電話番号が確認されており、1-866-520-2041、1-833-445-4045、1-855-369-0320、1-866-520-2173、1-833-445-3957などが使われていた。これは、同じバックエンドインフラを維持しながら連絡先をローテーションさせようとした取り組みを示している。
利用されたソーシャルエンジニアリングの手口
詐欺ページ自体は、正規のMicrosoftのセキュリティ警告を精巧にまねるよう設計されていた。
被害者には、システムがトロイの木馬型スパイウェアに感染している、または重大なセキュリティ脆弱性があると主張する、不安をあおる警告が表示された。
これらのメッセージは切迫感と恐怖を生み出すよう意図的に作られており、データの損失やシステムの侵害を避けるため、ユーザーに直ちに電話をかけるよう迫っていた。テクニカルサポート詐欺で確立された手口である。
自動化とキャンペーンの拡張性
インフラの観点から見ると、このキャンペーンは非常に高い運用成熟度を示している。
研究者は、すべて同様の命名規則とランダム化された識別子を組み合わせた、数十個のAzure Blob Storageコンテナーを特定した。
この手法により、攻撃者は古いコンテナーが削除されると、置き換え用の詐欺ページを迅速に展開できるため、停止時間を短縮し、キャンペーンの有効性を長期化できる。
一貫したURL構造は自動化を示しており、複数の被害者や組織にまたがってキャンペーンを拡大できるようにしている。
検索ベースの詐欺によるリスクの管理
このようなテクニカルサポート詐欺は、攻撃者が従来型のマルウェアやエクスプロイトに頼らず、日常的なユーザー行動と信頼されたプラットフォームを効果的に悪用できることを示している。
こうしたキャンペーンは通常のウェブ活動に紛れ込むことが多いため、リスクの低減には、ユーザーの認識向上、技術的な制御、運用面の準備を組み合わせる必要がある。
- ユーザーに有名ブランドの検索広告をクリックしないよう促し、代わりにブックマークを使うかURLを手入力して直接アクセスするようにする。
- 不審なリダイレクトチェーンを含むウェブトラフィックを監視する。新たに登録されたドメイン、クラウドストレージサービス、広告ネットワークが関与するものが対象となる。
- DNSフィルタリングを導入することで、短命な詐欺インフラへの接触を減らす。
- ブラウザーのセキュリティ制御または分離を適用し、悪意のあるスクリプトとのやり取りを制限するほか、偽のセキュリティ警告や欺瞞的なウェブコンテンツへの接触も抑える。
- リモートアクセスツールの使用を制限・監視し、アプリケーション制御とエンドポイント検知によって、詐欺をきっかけとするシステム乗っ取りを防止する。
- クラウドセキュリティとCASBツールを使用して、クラウドでホストされたコンテンツ、特にストレージプラットフォームから配信されるHTMLページへのアクセスを検査・制御する。
- インシデント対応計画を定期的にテストし、チームがテクニカルサポート詐欺関連のインシデントを迅速に特定、封じ込め、復旧できるようにする。
これらの制御を組み合わせることで、広告主導型およびクラウドホスト型の詐欺インフラによって生じる隙間を埋めることができる。
正規サービスが詐欺を可能にするとき
このキャンペーンは、広告プラットフォームやクラウドサービスが、ユーザーの初期判断や一部のセキュリティ制御をすり抜ける可能性のある詐欺活動を支えるために悪用され得ることを示している。
検索ベースおよびクラウドホスト型の脅威が進化し続ける中、組織はこうした手法を、孤立した事象ではなく継続的なリスクとして捉えるべきだ。
脅威が信頼されたサービスを悪用するケースが増える中、多くの組織がゼロトラストソリューションを導入し、暗黙の信頼を減らすとともに、ユーザー、デバイス、アプリケーション全体のアクセスをより適切に制御している。

