フィッシングはもはや、分かりやすい危険信号や稚拙ななりすましによって正体を示すものではない。
Bolster AIの新たな調査によると、現在最も効果的な詐欺は、明らかな偽装メールではなく、検索結果、有料広告、文書ワークフロー、オンラインマーケットプレイスに潜み、日常的なデジタルインタラクションに溶け込むよう設計されている。
「攻撃者は、最初から最後まで本物に見え、実際に本物らしく感じられる詐欺を設計している」と、Bolster AIのCEOであるRod Schultz氏は、eSecurityPlanetへのメールで述べた。
同氏は、「攻撃者は、検索結果、有料広告、文書の承認、ログインプロンプトなど、人々が日常的に利用し、高い信頼を寄せるデジタル活動を悪用して詐欺を仕掛けている。あらゆる段階が意図的に設計され、誰かを行動に駆り立てるため最適化されている」と説明した。
Rod氏はさらに、「AIは、特定された標的が弱点を露呈したタイミングで、最も正確な攻撃を作成し、即座に拡大するために使われるだろう。私たちが向かっているのは、完璧なタイミングで完璧な人物を狙う、完璧に設計された詐欺の世界だ」と述べた。
新たな詐欺インフラモデル
この変化は、フィッシング件数の急増をはるかに超えるものだ。詐欺の設計、運用、拡大の方法そのものが構造的に変化したことを示している。
Bolster AIの研究者は2025年、フィッシング、詐欺、偽情報キャンペーンに関連する悪意あるドメインを1,190万件以上追跡した。これは、現代の詐欺インフラがいかに安価かつ効率的になっているかを浮き彫りにしている。
攻撃者は今や、ドメインを登録し、配信経路をテストし、コンバージョンを測定し、検知が始まればインフラを切り替えられる。多くの場合、数時間から数日で実行できる。
現代の詐欺はいかに拡大するよう構築されているか
2025年に変わったのは、攻撃の数だけではなく、その実行方法だった。
脅威アクターは、単発のブランドなりすましや大量のフィッシング攻撃に頼るのではなく、正規のマーケティングファネルを模倣した、再現可能な詐欺のライフサイクルを構築するようになっている。
キャンペーンは、被害者を最初の発見からエンゲージメント、認証情報の窃取、最終的な収益化へと意図的に誘導するよう構成されており、その過程は複数の信頼されたプラットフォームにまたがることが多い。
インフラは数週間前から準備され、アカウント更新、納税期限、政府の登録期間、季節的な旅行需要の急増など、予測可能なイベントに合わせて稼働することが多い。
成果の高い手法は、運用上の規律に基づいて改良、複製、拡大される。
信頼が新たな攻撃対象となる理由
こうしたキャンペーンの背後にある仕組みは、説得ではなく配置に根ざしている。
攻撃者は、見慣れないものを信頼するようユーザーを説得するのではなく、もともと信頼性を備えた環境の中に詐欺を埋め込む。
検索エンジン、有料広告ネットワーク、SaaSログインポータル、生産性向上プラットフォーム、オンラインマーケットプレイスは、実質的に攻撃者に代わって信頼を構築する。見慣れたワークフローや信頼されたエコシステム内に詐欺が現れると、疑念は薄れる。
攻撃者が検索、広告、SaaSを悪用する方法
検索エンジンの悪用は、この変化を最も明確に示す例の1つだ。Bolsterは、検索結果で公式情報源より上位に表示されるよう設計された悪意あるページ約40,000件を公開する、政府関連を装ったドメインを7,168件特定した。
これらのコンテンツファームは、公的給付、救済プログラム、登録要件に関する現実的な情報を掲載していた。
攻撃者は不審なメールからトラフィックを誘導するのではなく、通常の検索クエリを通じて被害者を取り込み、フィッシングの誘いを提示する前に認識を形成していた。
有料広告の悪用も同時に拡大した。攻撃者は、ユーザーがクラウドサービスへのログイン、アカウントの確認、請求に関する問題の解決、サポートへの連絡を積極的に試みている、意図の高いタイミングを狙ってスポンサー広告を購入した。
これらの広告は正規の広告ネットワーク内に表示され、短期間で消えることも多かったため、削除される前に大きな影響を及ぼすことが少なくなかった。フラグが立てられると、攻撃者はドメインを切り替えてキャンペーンを再開するだけだった。
ワークフローの悪用も非常に効果的だった。Bolsterは、電子署名や文書承認をテーマにしたフィッシング・詐欺ドメイン29,183件を記録した。
被害者には文書の確認や署名を促す緊急の通知が届くが、その先で認証情報を盗み取る偽の企業ログインページへリダイレクトされた。
文書の承認、認証プロンプト、クラウドへのログインは現代のビジネス運用で日常的に行われるため、こうした攻撃は日々のワークフローに違和感なく溶け込み、直ちに危険を示す兆候もほとんど生じなかった。
フィッシングページを超えて:新たな攻撃手法
攻撃者の試行は、従来型のフィッシングページの外にも広がっている。
暗号資産関連のキャンペーンでは、被害者にブラウザーの開発者ツールへ悪意あるJavaScriptを貼り付けさせ、正規のインターフェースを操作して資金を別の場所へ送る初期事例をBolsterが確認した。
まだ広く普及しているわけではないが、この手法は、ユーザーを偽サイトへ誘導するだけでなく、信頼された環境の内部で動作する、セッション内操作への移行を示している。
その累積的な結果として、詐欺は次第に通常のデジタル活動に似るようになっている。
Bolsterが大手ブランドと実施した不正報告メールボックスプログラムのベータテストでは、一部の組織が顧客から寄せられる「これは本物ですか?」というメッセージを月に30,000件以上処理していることが明らかになった。
約3件に1件がフィッシングの脅威と確認された一方、残りの多くは判断の難しい領域に分類された。
この不確実性は、より大きな課題を反映している。ユーザーはもはや、見た目の手掛かりや文脈、チャネルへの慣れだけでは正当性を判断できない。
防御側にとって、その影響は深刻だ。
詐欺が検索結果、広告プラットフォーム、SaaSログイン、クラウドインフラに埋め込まれると、メールフィルタリングや事後的なドメインブロックでは不十分になる。
こうした環境では、攻撃者が組み込み済みの信頼性を利用するため、ユーザーとセキュリティチームの双方にとって詐欺の検知がはるかに難しくなる。
設計された詐欺キャンペーンによるリスクを低減する
詐欺キャンペーンが協調的なクロスチャネル運用へと進化する中、組織は防御への取り組み方を見直さなければならない。
メールや境界セキュリティだけに焦点を当てた従来の対策では、検索エンジン、広告プラットフォーム、日常的なビジネスワークフローに埋め込まれた詐欺に対処できなくなっている。
セキュリティチームには、インフラの悪用、アイデンティティ保護、エンドポイントの強化、迅速な対応を網羅する、より広範で統合された戦略が必要だ。
- 組織に関連するドメイン登録、ホスティングのパターン、SEO操作、有料広告の悪用、マーケットプレイスでのなりすましを追跡し、ブランドとインフラの露出を監視する。
- メール以外にも保護範囲を広げ、検索エンジンの悪用、スポンサー広告のなりすまし、文書ワークフローを利用したフィッシング、マーケットプレイス詐欺を脅威モデルと検知戦略に組み込む。
- フィッシング耐性のあるアイデンティティ制御を適用する。FIDO2ベースのMFA、条件付きアクセスのポリシー、最小権限アクセスを取り入れ、管理用アカウントと日常利用のアカウントを分離する。
- 強化したエンドポイントとブラウザーでは、未承認の拡張機能を制限し、PowerShellとスクリプトの実行を制限し、アプリケーション制御ポリシーを適用し、疑わしいクリップボードから実行への挙動を監視する。
- ブラウザーへのパスワード保存を制限して認証情報の露出を減らし、エンタープライズ向けパスワードマネージャーを導入し、特権アクセスを強化済みデバイスや専用ブラウザープロファイルに隔離する。
- インテリジェンスと対応ワークフローを強化し、不正報告メールボックスからの報告を運用に組み込み、悪意あるドメインの削除を迅速化し、セキュリティ、法務、マーケティング、プラットフォームプロバイダー間で連携する。
- 定期的にテストし、インシデント対応計画を更新する。SEOポイズニング、有料広告の悪用、ワークフローを通じた認証情報の窃取、アカウント乗っ取りなど、チャネルをまたぐ詐欺シナリオを想定した机上演習を実施する。
これらの対策は、組織の露出を減らし、設計された詐欺キャンペーンによる被害の拡大を抑えるのに役立つ。
現代の詐欺には、より広範なセキュリティ対策が必要
詐欺が協調的なクロスチャネル運用へと進化する中、セキュリティチームは悪意あるメッセージを単にブロックするだけでなく、詐欺を支えるより広範なシステムを妨害することに目を向けなければならない。
現在、悪用は検索エンジン、広告プラットフォーム、SaaSアプリケーション、日常的なビジネスワークフローにまたがっており、可視性と文脈がこれまで以上に重要になっている。
脅威アクターが信頼されたシステムや日常的なワークフローをますます悪用する中、組織はゼロトラストソリューションを導入し、継続的な検証を徹底するとともに、環境全体における暗黙の信頼を減らしている。





