研究者は、攻撃者がGoogle独自の通知インフラを悪用し、従来のメールセキュリティ対策を回避する非常に巧妙なフィッシングメールを送りつけていると警告している。世界で3,000を超える組織が影響を受けている。
2025年12月に確認されたこのキャンペーンは、なりすましドメインではなく正規サービスを使って悪意あるメッセージを届ける、信頼済みプラットフォームの悪用がエスカレートしていることを示している。
攻撃者は「正規のものに見え、認証も問題なく通過し、従来のセキュリティ対策をすり抜けるフィッシングメールを送りつけるため、Google独自のアプリケーションやクラウドインフラをますます悪用している」と述べた RavenMailの研究者は。
Google Tasksフィッシングキャンペーンの内幕
攻撃者はGoogleになりすますのではなく、GoogleのApplication Integrationサービスを悪用して、正規のGoogle通知メールを生成した。
これらのメッセージには、タスクを表示や完了にするなど、見慣れた操作ボタンが含まれていた。Google Tasksの本物のワークフローと非常によく似ていたため、ユーザーは実際のシステムアラートと見分けにくかった。
受信者がボタンをクリックすると、storage[.]cloud[.]google[.]comでホストされたフィッシングページにリダイレクトされた。
リンクの遷移先がGoogle所有の信頼済みドメインだったため、URLレピュテーションやドメインベースのフィルタリングでは、この活動を不審なものとして検知できなかった。
フィッシングページ自体も、Google Tasksを極めて忠実に再現するよう入念に作られており、本物らしいUI要素、ブランドデザインのレイアウト、フッターテキスト、プロフェッショナルな書式が使われていた。
この視覚的な正当性により、ユーザーの警戒心が薄れ、認証情報を入力する可能性が高まったと考えられる。
メールには、全従業員向けといった権威性を示す文言も使われていた。緊急性を煽り、文脈をほとんど示さないことで、精査せず迅速に行動するよう促していた。
悪意ある添付ファイルも、外部ドメインも、認証上の異常もなかったため、従来のメールセキュリティ対策では検知につながる手掛かりがほとんどなかった。
研究者は、このキャンペーンが信頼済みプラットフォームの悪用という、より大きな傾向を反映していると指摘している。
同様の攻撃では、Google Classroom、Google Forms、AppSheetを悪用し、正規の企業ワークフローを操作して認証情報を窃取している。
信頼済みSaaSの悪用に対する防御
このようなキャンペーンは通常の業務ワークフローにシームレスに紛れ込むため、ドメインレピュテーションやシグネチャベースの対策だけでは検知が難しい。
この変化に対抗するには、組織全体で信頼済みツールがどのように使われ、また悪用されているのかを、より深く可視化する必要がある。
- 文脈を踏まえたメール分析を導入し、異常なワークフローを検知する。例えば、タスクツールやコラボレーションツールが、ID管理、人事、コンプライアンス関連の処理に使われていないかを確認する。
- SaaSプラットフォーム内でワークフローレベルの制御を適用することで、従業員向けの依頼や外部通知の送信を許可するサービスを制限する。
- フィッシング耐性のある認証と条件付きアクセスのポリシーを適用することで、ユーザーが信頼済みプラットフォームを操作した場合でも、認証情報が侵害された際の影響を抑える。
- クラウドストレージとリンク共有のポリシーを強化することで、信頼済みドメインからの未認証アクセス、認証情報の窃取、予期しないリダイレクトを防ぐ。
- メール配信後の検知と遡及的な対応機能を有効にすることで、初回配信後に悪意あるメッセージを特定し、修復する。
- ログ記録、アイデンティティ脅威検知、ならびにインシデント対応プレイブックを拡充することで、正規のSaaSサービスや信頼済みインフラの悪用に特化して対処する。
こうした対策により、異常なワークフローを検知し、被害の拡大範囲を抑えられる。
信頼済みプラットフォームが攻撃経路になるとき
今回のキャンペーンは、信頼済みの企業向けプラットフォーム内で、正規ツールを悪用する攻撃へと移行する傾向が強まっていることを浮き彫りにした。
攻撃者は、あからさまに悪意あるインフラに頼るのではなく、正規のSaaS機能を転用し、大規模にフィッシングやソーシャルエンジニアリングを仕掛けている。
SalesforceやAmazon SESなどのプラットフォームでも同様の悪用が確認されている。組み込みのメッセージング機能や自動化機能を悪意ある配信に利用しながら、運用上は正常に見せかけている。
SaaSエコシステムの相互接続が進み、日々のワークフローに深く組み込まれるにつれて、攻撃対象領域は従来型インフラの脆弱性から、ビジネスロジック、アイデンティティへの信頼、ワークフローに関する想定へと移りつつある。
この変化により、セキュリティチームは検知と防御の戦略を見直す必要に迫られている。メッセージの送信元を重視するのではなく、その振る舞いが想定される利用方法に沿っているかどうかに重点を置かなければならない。
アイデンティティと行動を継続的に検証するゼロトラストモデルへと移行し。

