サイバー脅威がますます複雑で不穏なものになるのと同様に、地下のフィッシング市場も大きく進化している。この市場によって、こうした攻撃が可能になっている。
もはやCraigslist風の製品やサービスの寄せ集めではない。市場フォーラムは、リソースの配布拠点としてだけでなく、人材を採用・調整する労働力交換所としても機能する、完全な犯罪エコシステムへと姿を変えている。
サイバー犯罪者向けフィッシング市場の主なポイント
- 地下フィッシング市場は、高度に組織化された犯罪エコシステムへと進化し、ツール、人材、インフラ、フィッシング・アズ・ア・サービス(PhaaS)を提供している。
- 採用は現在、フィッシング市場で最大のセグメントとなっており、観測された地下市場の活動の31%を占めている。
- サイバー犯罪者は外注と専門分化への依存を強めており、スキルの低い攻撃者でさえ高度なフィッシングキャンペーンを実行できるようになっている。
- トラフィックプロバイダー、開発者、ソーシャルエンジニアリングの電話担当者などのサービスが、フィッシング活動の規模と巧妙さを加速させている。
- 組織のリスクを低減するには、セキュリティチームはプロアクティブな監視、フィッシングインフラの検知、PhaaSエコシステムの理解に注力しなければならない。
「さあ、いらっしゃい!」――伝統的なカーニバルの呼び込みならそう言うところだが、悪意を持つ利用者たちは、製品(キット、ツール、製造を請け負う「おまかせ構築」案件)、労働力(採用と外注)、サービス(コールセンター、トラフィックプロバイダー、フィッシング・アズ・ア・サービス、すなわちPhaaS)という形で提供される商品を見つけている。
そのすべてが、利用者たち――その多くはスキルが低い――による高度なキャンペーンの実行を可能にしている。
実際、現代の地下市場によって、攻撃者は基本的な認証情報窃取から多要素認証(MFA)の回避、さらにはネットワークへの完全な侵入へと進むことができる。
こうした展開を詳しく調べるため、Intel 471のチームは複数の地下フォーラムと市場から、フィッシング関連のオファー約200件を分析した。
この包括的な分析は、最新レポートである2026 Phishing Outlookの基盤となっており、同レポートでは次の傾向を明らかにしている。
- 高度化が進んでいる一方、地下フィッシング市場はかなり断片化しており、197件のフィッシング関連オファーの背後には、異なる170個のアクターハンドルが存在する。大半の攻撃者は、掲載する案件が1~2件にとどまる。
- 市場やフォーラムにあふれるオファーと機会を利用し、サイバー犯罪者は完全なシステム侵入を目指して、思いのままに横展開するフィッシング攻撃を開始している。専門分化と委任によって業務を工業化する一方、協業と外注を拡大している。さらに、開発者と実際のオペレーターの両方を務める「フルスタック」の攻撃者も、ますます一般的になっている。
急増する人材需要の見通し
地下市場における労働力と採用の状況は、最も興味深い様相を呈している。そこで、明らかになった数字と傾向に基づいて詳しく見ていこう。
人気の職種
採用は現在、フィッシング市場で最大のカテゴリーとなっており、31%を占めている。フォーラムは求人掲示板や調整拠点として機能する。主な役割には、フィッシングページに大量の訪問者を送り込むトラフィックプロバイダー(採用ベースのオファーの57.4%)、キットやパネル、AITMフレームワークを構築するコーダー/開発者(11.5%)、クリック後に被害者をだましてソーシャルエンジニアリング詐欺に誘導する電話担当者(9.8%)などがある。
巧妙な勧誘手法
フォーラムへの投稿では通常、スキル、実績、保証金の要件が明記されている。報酬は、利益分配、月額固定報酬、またはタスク単位の固定報酬という形で支払われる。インセンティブは依然として成果を強く重視しており、採用された人材は収益性の高い成果に応じてコミッションを得る。
迅速な規模拡大
このようにビジネスライクな採用が行われることで、市場は今後、よりプロフェッショナルで、標的を絞り込みやすく、大規模に実行しやすいオファーを生み出し続けるだろう。購入者は、大規模キャンペーンの各要素をゼロから構築するのではなく、トラフィック、インフラ、キットなどに必要な人材やコンポーネントを既製品として入手するようになる。もちろん、人工知能(AI)ツールも、誘導コンテンツの書き換えやテスト、言語表現のローカライズ、ソーシャルエンジニアリング用プロンプトの改善など、重要な補助的役割を果たす。
セキュリティ担当者へのアドバイス
では、セキュリティチームはどう対応すべきだろうか。次のベストプラクティスを取り入れた包括的な戦略を継続的に策定することだ。
- ドメイン悪用、ソーシャルメディアのなりすまし、偽のログインポータルや本物そっくりの偽サイトなど、より広範なフィッシングインフラをプロアクティブに特定・監視する
- 高リスクの検出結果を優先し、攻撃者が収集してログイン情報を盗み、アカウントを乗っ取るまでの時間を短縮する
- キャンペーンを推進するPhaaSエコシステムを理解し、インフォスティーラー、認証情報ログ、「コンボリスト」活動(ユーザー名/メールアドレスとパスワードのリスト)を継続的に追跡する。これらは詐欺や侵入の試みを頻繁に助長している。
世界社会の歴史を通じて、市場は通りからショッピングセンター、巨大モール、そして今やどこにでも存在するデジタル店舗へと姿を変えてきた。
したがって、サイバー地下社会もまた、驚くべき速さと創意工夫、実効性を伴って進化してきたことは、何ら不思議ではない。
その結果、低コストで高い成果が見込める参入経路が生まれ、利用しやすいインターフェースを通じて、フィッシングキャンペーンの設定、配信、情報収集、基本的な管理が簡単に行えるようになっている。
技術的な障壁が下がり、開始までの時間が短縮されたことで、初級レベルの攻撃者でさえ、わずかな費用で大規模かつ複雑な認証情報窃取・悪用キャンペーンを巧みに実行している。
2026年以降も市場の拡大が見込まれる中、セキュリティ責任者とそのチームは、ビジネス部門の担当者が競合を監視するのと同じように、地下市場の動向を注視しなければならない。
疑わしい活動をプロアクティブに特定・監視し、リスクに優先順位を付け、こうした犯罪者間の取引を深く理解することで、組織はフィッシング詐欺を企てる者たちに明確な「取引お断り」のメッセージを送ることができる。





