フィッシングキャンペーンでは、従来型マルウェアから離れ、信頼された業務アプリケーションや正規のITツールを悪用する動きが強まっている。
BlueVoyantの調査が示すところでは、攻撃者は本物らしいDocuSignを装ったページでユーザーをだまし、正規のリモート監視・管理(RMM)ソフトウェアをインストールさせている。
信頼された管理ツールを悪用することで、攻撃者はWindowsとmacOSのシステムへの永続的なアクセスを確立しながら、悪意ある活動を検知しにくくしている。
DocuSignフィッシングキットキャンペーンの主なポイント
- 攻撃者は、本物らしいDocuSignを装ったフィッシングページを使い、従来型マルウェアではなく正規のリモート管理・監視(RMM)ソフトウェアを配布している。
- このフィッシングキットは、ペイロードを配布する前に、段階的な文書読み込み画面、ユーザーエージェントのチェック、Cloudflare Turnstileによる検証を使って正当性を高めている。
- このキャンペーンでは、MeshAgent、ScreenConnect、SimpleHelp、Zoho ManageEngine UEMSAgentなど、信頼された管理ツールを切り替えながら利用し、永続的なリモートアクセスを確立している。
- 研究者は、多数のドメインにまたがってWindowsとmacOSの双方を標的にする再利用可能なフィッシングフレームワークを確認した。これは、拡張可能なマルチプラットフォームキャンペーンであることを示している。
- 組織は、不正なRMMツールを制限しインシデント対応計画をテストするとともに、リモート管理ソフトウェア、スクリプト活動、ソフトウェアの展開状況を可視化する取り組みを強化すべきだ。
DocuSignフィッシングキャンペーンの仕組み
BlueVoyantによると、このキャンペーンは再利用可能なフィッシングキットに依存しており、正規のDocuSignによる文書署名ワークフローを巧妙に模倣している。
攻撃者はユーザーに直ちにファイルをダウンロードさせるのではなく、ペイロードを配布する前に信頼感を築き、疑念を抑えるよう綿密に段階化された体験へ被害者を誘導する。
偽の文書ビューアーで信頼感を構築
攻撃は、Adobe Acrobatによく似た偽のPDFビューアーから始まる。
被害者には、安全な文書読み込み画面に見えるインターフェースが表示される。そこには進捗バー、文書プレビュー、ナビゲーションパネル、「Acrobatで開く」ボタンが備わっている。
実際には文書の処理も表示も行われないが、このインターフェースはアニメーションや時間を計った画面遷移を使い、正規の文書が閲覧用に準備されているとユーザーに信じ込ませる。
ユーザーエージェントのチェックで潜在的な被害者を選別
シミュレーションされた読み込み処理が完了すると、フィッシングページはワークフローの続行を許可する前に訪問者の環境を評価する。
このキットはブラウザーのユーザーエージェント文字列を調べてOSとブラウザーを特定し、選択された環境だけに処理の続行を許可する。
Windowsユーザーには続行が許可される一方、サポート対象外のプラットフォームには本物らしいエラーメッセージが表示される。
Microsoft Edgeユーザーは、Chrome、Firefox、Operaのいずれかを推奨するページへ明示的にリダイレクトされる。これは、SmartScreenの保護を回避するか、攻撃者が選んだ実行経路との互換性を確保するためとみられる。
ペイロード配布に先立つCloudflareの検証
これらの検証チェックを通過すると、被害者には本格的なDocuSignインターフェースが表示される。ダウンロードボタンを有効にするには、Cloudflare Turnstileによる検証を完了しなければならない。
この追加の検証ステップは、正規の文書署名プロセスであるように見せるとともに、運用者が自動化されたトラフィックを選別するのに役立つ。
フィッシングインフラはダウンロードを開始する前に、被害者のパブリックIPアドレス、ブラウザー情報、タイムスタンプ、選択されたファイル名などのテレメトリーを収集する。
この情報はTelegram Bot APIを通じて攻撃者に送信され、被害者がダウンロード段階に到達するたびに、ほぼリアルタイムで通知される。
DocuSignフィッシングキットが正規のRMMツールを利用する仕組み
マルウェアを配布する多くのフィッシングキャンペーンとは異なり、この攻撃では永続的なアクセスを確立するため、正規のリモート監視・管理(RMM)ソフトウェアを配布している。
BlueVoyantはキャンペーン全体を通じて、MeshAgent、ScreenConnect、SimpleHelp、Zoho ManageEngine UEMSAgentなどの正規の管理ツールを攻撃者が切り替えて利用していることを確認した。
これらのアプリケーションは企業のITチームによって広く導入されているため、通常の管理活動に紛れ込むことができ、悪意あるインストールの検知を困難にする。
このキャンペーンでは当初、Visual Basic Script(VBS)インストーラーを配布していたが、その後、DropboxでホスティングされたScreenConnectインストーラーへと移行しており、運用者の配布手法が変化していることが分かる。
VBSスクリプトがリモート管理ソフトウェアを配布する仕組み
BlueVoyantの分析によると、VBSファイルは単体のマルウェアというより、主に自動化された配布ユーティリティとして機能する。
管理者権限を利用できない場合、スクリプトはユーザーアカウント制御(UAC)の昇格を要求してから、攻撃者が管理するリモート配布キーを検証する。
このスクリプトはMicrosoft Defenderのリアルタイム監視を無効化し、ウイルス対策の除外を追加しようとするが、これらの操作はDefenderの改ざん防止機能や一元管理されたセキュリティポリシーによって阻止される可能性がある。
また、既存のMeshAgentを削除してから、置き換え用のバージョンをダウンロードしてインストールする。
スクリプトは独自の永続化メカニズムを実装するのではなく、MeshAgentのネイティブなWindowsサービスに依存し、システム再起動後に自動的に再起動させる。
これにより攻撃者は、正規の企業管理活動に紛れ込みながら、長期的なリモートアクセスを維持できる。
DocuSignフィッシングキャンペーン、WindowsとmacOSを標的に
BlueVoyantのより広範なテレメトリーによると、これは孤立したフィッシング攻撃ではなく、少なくとも2026年5月から7月にかけて活動していた継続的なキャンペーンである。
研究者は、段階的な処理のロジック、URL構造、配布ワークフローが一貫している、相互に無関係な多数のドメインで再利用可能なDocuSignフィッシングキットを確認した。
これは、運用者がキャンペーンごとに個別のフィッシングページを作成するのではなく、拡張可能なフィッシングフレームワークを利用していることを示している。
この調査からは、攻撃者がフィッシングキットにWindowsとmacOS専用の配布経路を組み込み、Windows以外にも対象を拡大したことも分かる。
正規のRMMプラットフォームを切り替えて利用する動きと相まって、この進化はインフラとツールを継続的に適応させる成熟した攻撃活動を示している。
組織がDocuSignフィッシング攻撃のリスクを低減する方法
正規のリモート管理ソフトウェアは企業ITで重要な役割を果たしているため、組織はこれらのアプリケーションを一律にブロックするのではなく、異常なインストール活動の検知に注力すべきだ。
- 承認済みのリモート管理・エンドポイント管理ツールだけを許可するため、アプリケーションの許可リスト登録とソフトウェア配布の一元管理を行う。
- 監視し不正なインストールやリモート管理ソフトウェアの実行、リモートアクセスインフラへの予期しない外向き接続がないかを確認する。
- 不審なスクリプト活動を検知する。これには、wscript.exeによるPowerShellの起動、セキュリティ制御を無効化する試み、Microsoft Defender設定の変更などが含まれる。
- Microsoft Defenderの改ざん防止機能を有効にするとともに、ウイルス対策の除外やその他の不正なセキュリティ設定変更を検知して警告する。
- 予期しないDocuSignや電子署名の依頼を独自に確認するようユーザーを教育する。ファイルをダウンロードする前に、別の信頼できる通信経路を利用して確認させる。
- 承認済みのリモートアクセスツールの一覧を維持し、新たなサービスや管理されていないリモート管理エージェントを定期的に調査する。
- テストするインシデント対応計画について、正規のリモート管理ツールを利用するフィッシング攻撃のシナリオを用い、検知、封じ込め、復旧の手順を検証する。
これらの対策を組み合わせることで、組織は全体的な被害リスクを低減し、レジリエンスを高められる。
要点
この調査は、フィッシングキャンペーンが信頼されたワークフローや正規の管理ツールを悪用し続けている実態を浮き彫りにしている。
組織は、従来のマルウェア検知に加えて、リモート管理ソフトウェア、スクリプト活動、ソフトウェア配布状況を可視化できるセキュリティプログラムを整備すべきだ。
攻撃者が信頼されたアプリケーションやIDを悪用するケースが増える中、組織はZero Trustソリューションによって、ユーザー、デバイス、アクセス要求を継続的に検証できるよう防御を強化している。





