英セキュリティ機関、高度化するスピアフィッシング攻撃に警鐘

今回は「英セキュリティ機関、高度化するスピアフィッシング攻撃に警鐘」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 ハッカーらは、被害者をだましてフィッシングリンクをクリックさせ、ユーザー名とパスワードを盗み取るためにさまざまな方法を駆使している。こういった方法の中には、実在する人物になりすまし、ソーシャルメディア上に偽のプロフィールを作成するといったものも含まれている。

 英国の諜報機関である政府通信本部(GCHQ)の下部組織としてサイバーセキュリティに取り組む英国家サイバーセキュリティセンター(NCSC)は現地時間1月26日に警告を発出し、さまざまな分野の個人と組織がフィッシング攻撃によって狙われていると警鐘を鳴らした。

 このフィッシング攻撃の目的は、被害者をだまして悪意あるリンクをクリックさせ、本物のように見える偽のログインページに誘導し、該当ページでログイン認証情報を入力させることだ。これにより攻撃者は、被害者のアカウントにアクセスし、同アカウントを直接悪用したり、他の被害者のアカウントにアクセスできるようになる。

 悪意あるリンクの多くは、Microsoftの「OneDrive」やGoogleの「Googleドライブ」といったファイル共有プラットフォームを含む、一般的なクラウドソフトウェアやコラボレーションツールのような見た目となっている。被害者とのZoomミーティングを設定し、ミーティング中にチャットバーから悪意あるURLを送信するという手口すら確認されている。さらに、フィッシングスレッドに複数の参加者がいるように見せかけ(すべての参加者は攻撃者の仲間だ)、正当性を演出するような手口もある。

 スピアフィッシング攻撃の第1段階は調査と準備であり、その際に攻撃者はソーシャルメディアやネットワーキングプラットフォームなどで公開されている標的のプロフィールから、現実世界での仕事上や個人的な連絡先など、可能な限りの情報を収集する。

 また攻撃者は、実在の人物に基づく偽のプロフィールをソーシャルメディアやネットワーク上に作成してアプローチしやすくしたり、実際に存在するイベントに関連があるように見せかけることもある。しかし、すべては作り事でしかない。

 NCSCによると、こういったキャンペーンはロシア、およびイランに拠点を置くサイバー犯罪者らの仕業だという。ロシアとイランのキャンペーンそれぞれに関連はないものの、フィッシング攻撃で標的を効果的にだます方法を追求することで、その手口はおのずと似てくる。攻撃者がどのような人物になりすましているのか、どのような誘い文句を用いているのかに関係なく、多くのスピアフィッシングキャンペーンは、個人の電子メールアドレスを標的にするという点で共通している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
アドビとDNP、コンテンツ制作支援サービスを共同開発へ 素材管理、配信、広告の効果測定など
クラウドユーザー
2021-02-20 21:12
東亞合成が試行錯誤して挑んだ工場現場のデータ活用
IT関連
2023-10-03 19:53
Uber、酒類宅配アプリのDrizlyを11億ドルで買収
企業・業界動向
2021-02-04 23:49
グリッド、「社会インフラ特化型SaaS」に新機能–多様な業界でエネルギー最適化など支援
IT関連
2023-06-13 14:33
アクセス元の都道府県と市レベルの住所が分かるAPI、Cloudflareがエッジ上のCloudflare Workersで提供へ
Cloudflare
2021-04-15 17:25
自作マスク印刷にも……小型昇華転写プリンタ、エプソンが12万円で発売 ハンドメイド市場拡大に対応
くらテク
2021-01-27 22:52
グローバルのクラウドインフラ市場シェア、AWSがトップ維持、Google Cloudの成長率が高い。2023年第2四半期、Synergy ResearchとCanalysの調査結果
AWS
2023-08-16 16:19
【コラム】あなたは次世代の価値駆動型VCの在り方にフィットできているだろうか?
VC / エンジェル
2021-05-30 03:39
スクウェア・エニックス、グローバル共通の基幹業務システム基盤に「SAP S/4HANA」を採用
IT関連
2021-04-30 01:35
企業のLINE活用、見直しの動き鈍く
IT関連
2021-03-26 22:41
東芝、GXやエネルギー分野DXのテクノロジーを示す–電力インフラ実績をベースに
IT関連
2024-02-17 00:08
職業としてのセキュリティ–「失われた30年」の日本の平均収入
IT関連
2023-05-31 11:18
NEC、教育現場で活用するテスト採点支援ソフトを機能強化–導入代行サービスも新たに提供
IT関連
2022-09-13 08:11
日経平均株価構成企業のDMARC導入が加速–グーグルの迷惑メール対策強化で
IT関連
2024-02-10 19:32