日本語版
最新ニュース
科学&テクノロジー

スムーズな犯罪者が侵入してくるにつれて音声フィッシングが急増 • –

RSAC 2026 音声フィッシングは昨年急増し、サイバー犯罪者が被害者の IT 資産に最初にアクセスするために使用する 2 番目に一般的な方法となり、クラウド環境に侵入する際に使用される第 1 位の戦術になりました。 Google Cloud の Mandiant Consulting 担当副社長の Jurgen Kutscher 氏によると、ShinyHunters や Scattered Lapsus$ Hunters などのグループは、2025 年の攻撃において、人間がリアルタイムで会話を主導するこのタイプや他のタイプのインタラクティブ ソーシャル エンジニアリング戦術をますます使用するようになりました。 「実際に新たな課題を生み出しているのは、インタラクティブなもの、音声ベースのものです」と彼は語った。 レジスター セキュリティショップについてのインタビューで M-Trends 年次レポート、昨年世界中で実施された Mandiant の 500,000 時間以上のインシデント対応活動から収集されたデータに基づいています。 報告書によると、昨年の攻撃の 11% において、攻撃者は最初の感染経路として音声ベースのフィッシングを使用しており、これはシステムへの不正アクセスの…

スムーズな犯罪者が侵入してくるにつれて音声フィッシングが急増 • –

RSAC 2026 音声フィッシングは昨年急増し、サイバー犯罪者が被害者の IT 資産に最初にアクセスするために使用する 2 番目に一般的な方法となり、クラウド環境に侵入する際に使用される第 1 位の戦術になりました。

Google Cloud の Mandiant Consulting 担当副社長の Jurgen Kutscher 氏によると、ShinyHunters や Scattered Lapsus$ Hunters などのグループは、2025 年の攻撃において、人間がリアルタイムで会話を主導するこのタイプや他のタイプのインタラクティブ ソーシャル エンジニアリング戦術をますます使用するようになりました。

「実際に新たな課題を生み出しているのは、インタラクティブなもの、音声ベースのものです」と彼は語った。 レジスター セキュリティショップについてのインタビューで M-Trends 年次レポート、昨年世界中で実施された Mandiant の 500,000 時間以上のインシデント対応活動から収集されたデータに基づいています。

報告書によると、昨年の攻撃の 11% において、攻撃者は最初の感染経路として音声ベースのフィッシングを使用しており、これはシステムへの不正アクセスの 2 番目に一般的な方法となっています。脆弱性の悪用が 6 年連続でトップとなり、成功した攻撃の 32% を占めました。

しかし、フィッシングメールなどの非対話型の誘惑は減少し、2025 年の侵入件数のわずか 6% にとどまりました。

「2025年に我々が目にしたのは、特定の攻撃者がITヘルプデスクに電話をかけて、例えば攻撃者が管理するデバイスをMFAに登録してパスワードをリセットしようとするというものだ」とカッチャー氏は述べた。 「彼らはITヘルプデスクをだますためにさまざまなシナリオを数多く構築しており、ITヘルプデスクはデフォルトで支援しようとします。それが、インタラクティブなソーシャルエンジニアリング攻撃が非常に強力である理由の1つです。」

「修正」をクリックしないでください

Google は他のセキュリティ研究者とともに、過去 1 年間に ClickFix 攻撃が急増していることも記録しているため、詐欺師はインタラクティブ ソーシャル エンジニアリング詐欺で IT ヘルプ デスクをターゲットにしているだけではありません。

ClickFix は非常に人気のあるソーシャル エンジニアリング戦術であり、攻撃者は通常、偽のコンピューターの問題の修正や「私はロボットではありません」というプロンプトをクリックすることで、ユーザーをだまして自分のコンピューター上で悪意のあるコマンドを実行させます。

Googleの脅威インテリジェンス部門は昨年、この手法を使用した「数十」の犯罪者、特に広範囲にわたる初期アクセス操作に焦点を当てた脅威クラスターを文書化した。

「この種の攻撃では、攻撃者が非常に創造的であることがわかります」とカッチャー氏は述べた。 「そして、彼らは被害者との対話的な接触を直接確立することによってこれを行っており、これは新たなレベルの洗練です。しかし、その利益は明らかに投資を正当化します。」

極端なタイムライン

カッチャー氏によると、102ページの報告書で強調されているもう1つの傾向には、攻撃者のタイムラインにおける「極端な出来事」が関係しているという。

マンディアント社の調査によると、同社が「ハンドオフ」と呼ぶものの増加が明らかになっている。これは、1人の個人または乗組員が最初のアクセス権を取得し、その後そのアクセス権を第2の脅威グループ(通常はランサムウェアやデータ窃盗・恐喝集団)に渡すというものである。多くの場合、このハンドオフは 30 秒以内に行われます。

「そして、その対極にあるのは、脅威アクターが獲得したこの極端なレベルのステルス性です。これにより、攻撃者は、時には何百日もの間、検出されずに被害者の環境に隠れ続けることができます」とカッチャー氏は述べた。

この範囲の攻撃者 (通常はスパイ集団や北朝鮮の詐欺 IT 労働者) は、ファイアウォール、ルーター、VPN などのネットワーク エッジ デバイスをターゲットにし、通常はゼロデイ バグを悪用してこれを行います。エッジ デバイスのオペレータは、エンドポイント セキュリティ製品でエッジ デバイスを保護していないことが多いため、マシンを実行している攻撃が防御側を回避することがよくあります。したがって、悪党は悪事を行っている間も隠れることができます。

カッチャー氏はこの傾向を「限界に生きる」と呼んでいます。 最初にそれについて話し始めました 2年前。 「興味深いのは、こうしたエッジデバイスの活用方法の進化です」と彼は私たちに語った。

犯罪者はもはや、IT 環境へのアクセスにエッジ デバイスを使用するだけではありません。 「現在、彼らはこれらのエッジデバイスで利用可能なコア機能も活用しており、これらのエッジデバイス上で動作し、ネットワークトラフィックを傍受し、クリアテキストパスワードなどを傍受することができます」とクッチャー氏は述べた。

場合によっては、攻撃者はエッジ デバイス自体から秘密やその他の機密データを盗むことができるため、内部ネットワークに移動する必要さえないことを意味します。

「これは非常に強力な永続化メカニズムであり、現在、滞留時間が 400 日で、滞留時間の中央値が 11 日から 14 日となっている攻撃者が確認されている理由です」と Kutscher 氏は述べています。

ブリックストームを覚えていますか?

Mandiant は、2025 年に発生した「多数の」事件を調査しました。この事件では、UNC6201 がエンドポイント セキュリティ製品をサポートしていないエッジ デバイスに侵入し、長期アクセスを維持するために Brickstorm と呼ばれるバックドアを展開し、アプライアンス上の位置から有効な認証情報を取得したことを、中国政府のスパイ要員とみられる人物が追跡しました。その後、スヌープはこれらの認証情報を使用して、被害者の VMware 環境にアクセスしました。

それらは平均して 393 日間検出されませんでした。

これらのシナリオは、ネットワーク情報セキュリティ チームの課題となります。たとえば、最初のアクセスからランサムウェア感染へのハンドオフ時間が非常に短いため、防御側は「マシンスピードで動作」する必要があるとカッチャー氏は述べた。 「攻撃のライフサイクルが数秒で発生する場合、人間のスピードではおそらくこの種の攻撃を阻止するのに十分ではありません。」

もちろん、セキュリティと AI のベンダーである Google は、それを支援するために販売したい一連の製品を持っています。

「また、影響の小さいインシデントが数秒以内に影響の大きいインシデントに変わる可能性があることも認識する必要があります」とカッチャー氏は述べた。 「調査の観点から見ると、何かを単に影響が低いものとして分類し、後で無視することはもはやできません。これらすべてのイベントを調べて、何が第一段階の攻撃であり、企業に壊滅的な結果をもたらす可能性があるかを理解する必要があります。」 ®

#スムーズな犯罪者が侵入してくるにつれて音声フィッシングが急増 #Register

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。