有名ソーシャルメディア・企業を装ったセキュリティ脅威を防止するためのセキュリティルール
本ニュースリリースは、アンラボコリアより発表された内容を翻訳したものです。
================================================
[有名ソーシャルメディアサービスおよびグローバルビッグテック企業などを装ったフィッシング攻撃事例]
アンラボは8月に 「Meta (旧 Facebook)」 の管理者を装って企業の Facebook アカウントの搾取を試みる書き込みを発見した。攻撃者は管理者であるように偽装した Facebook アカウントを作成して 「Facebook コミュニティポリシーおよび指針に違反したアカウント停止のご案内」 という文章を投稿した。
「アカウントの停止を回避するには24時間以内に特定の URL にアクセスしてアカウントの所有者であることを証明して」という内容を作成して悪性 URL へのアクセスを誘導した。類似の事例から判断すると、アクセス後にアカウント情報を搾取するためのフィッシングサイトに接続されると推定される。
特に攻撃者が企業が運営している多数のページをタグ付けしたため、タグ付けされた企業のソーシャルメディアアカウントに通知が表示される。これにより企業ページの管理者は Meta の管理者から警告通知を受け取ったと勘違いしやすい。
Apple サポートチームを装ってアカウント情報を盗もうとする事例も継続的に発見されている。攻撃者はメールの送信者名を 「AppleSupport Team」 にして正常なメールかのように偽装した。しかしアドレスをよく見ると、アドレスのドメイン部分が Apple 公式ドメインである 「apple.com」 ではない別のドメインを使用している (例:hotmail.com など)。メールには 「誰かがユーザーの Apple アカウントを利用して決済を行ったが心当たりがない場合はサポート部署に問い合わせるように」 という内容を載せ、「Apple サポートへ」 リンクを挿入した。ユーザーがうっかりリンクをクリックすると、アカウント搾取を目的とする偽の Apple サイトにアクセスされる。
上記の事例はすべてユーザーがアクセスしたサイトにアカウント情報を入力すると攻撃者に情報が送信される方式である。攻撃者は盗んだアカウント情報を利用して2次攻撃を行う可能性があるため、注意が必要である。
[有名サービスや企業を装ったフィッシング攻撃による被害を予防するためのセキュリティルール]
▲公式メールアドレス・サイト URL と比較する
ユーザーは受信したメールアドレスがサービスを提供する企業の公式メールアドレスと一致しているかを確認しなければならない。また、メールや SMS などに記載された URL へのアクセスは控えた方がいい。アクセスする必要がある場合はロゴやアイコンだけで判断せず、実際のサイト URL と比較して正式な URL であることを確認してからアクセスしなければならない。
▲2段階認証機能を利用する
2段階認証 (Two-Step Verification) は ID/パスワードでログインしても SMS 認証や OTP (ワンタイムパスワード) 認証により再度本人確認を行う機能である。攻撃者が搾取した ID、パスワードで1次ログインを試みた場合でも2次確認が行われるため被害を予防することができる。
▲アカウントごとに異なるパスワードを設定する
一つのアカウントが盗まれた場合に備えてアカウント別に異なるパスワードを設定しなければならない。また、パスワードを一定の周期ごとに変更すると攻撃者がアカウントを悪用する可能性をさらに下げることができる。