開封確認要求や大量の空白行… 複数の手法を採用したフィッシングメール確認 ~ IPA、J-CSIP 運用状況公開 | ScanNetSecurity
2024.07.27(土)

開封確認要求や大量の空白行… 複数の手法を採用したフィッシングメール確認 ~ IPA、J-CSIP 運用状況公開

IPAは、2023年7月から9月における「サイバー情報共有イニシアティブ(J-CSIP)運用状況」を発表した。

脆弱性と脅威
開封確認に自動で応答する設定(Microsoft Outlook の場合)
  • 開封確認に自動で応答する設定(Microsoft Outlook の場合)
  • 大量の空白行が挿入された事例のメールの構成イメージ
  • オープンリダイレクトの脆弱性があるサイトを悪用する URL リンク
  • 情報提供および情報共有の状況

 独立行政法人情報処理推進機構(IPA)は11月9日、2023年7月から9月における「サイバー情報共有イニシアティブ(J-CSIP)運用状況」を発表した。J-CSIPは、IPAを情報ハブに重要インフラで利用される機器の製造業者を中心に、情報共有を行い、高度なサイバー攻撃対策につなげていく取り組み。

 運用状況では、2023年7月~9月に参加組織からIPAへ提供された情報の件数は24件(4月~6月は26件)で、このうち5件を標的型攻撃とみなしている。参加組織への情報共有を実施した件数は22件(同23件)となっている。

 参加組織からIPAへ提供された情報には、「セキュリティ製品による検知をすり抜けたフィッシングメール」「QRコードを悪用したフィッシングメール」「ネットワーク機器の脆弱性を悪用した攻撃」「ウェブサイトに対する外部からの不審なアクセスを遮断する方法」「自社の類似ドメインが第三者に取得されていることを発見した」「メールの開封確認の要求が設定された不審なメール」などがあった。

 メールの開封確認の要求が設定された不審なメールは、メールソフトの機能による開封済みメッセージの応答要求が設定されたメールを受信したというもの。受信者はこのメールを開封せず削除したが、メールソフトが「常に開封済みメッセージを送信する」に設定されており、受信者が気づかないうちに応答メールが送信されていた。

 IPAでは、送信者の目的は不明であるものの、宛先メールアドレスが実在しているか、メールアドレスの所有者が実際にメールを開封したか、応答メールのヘッダ情報から読み取れる受信者の環境等の情報を収集することが目的であった可能性が考えられるとしている。業務上必要な場合を除き、自動応答の設定を選択しないよう勧めている。

 また、巧妙な手法が組み合わされたフィッシング攻撃の事例として、「複数の手法でセキュリティ製品の回避を試みるフィッシング攻撃」「QRコードを悪用したフィッシング攻撃」を紹介している。

 複数の手法でセキュリティ製品の回避を試みるフィッシング攻撃は、Microsoftアカウントの認証情報の詐取を目的としたフィッシングメール数百件が、セキュリティ製品による検知をすり抜け、従業員まで届いたというもの。IPAの調査によると、この事例のフィッシング攻撃には次の特徴的な手法が使われていた。

1:本文に大量の空行を挿入する手法
2:セキュリティ製品に通常のメールのやり取りと誤認させる手法
3:オープンリダイレクトの脆弱性があるサイトを経由する手法
4:フィッシングサイトにCAPTCHA認証を使う手法

 このメールは、Microsoft 365からの通知を装い、「本日パスワードの有効期限が切れるため、24時間以内に対応が必要である」として、手続きのために「KEEP MY PASSWORD」のリンクをクリックさせることにより、フィッシングサイトへ誘導するものであった。しかし、その後に大量の空白行が挿入されていた。

 受信者には「KEEP MY PASSWORD」でメールが終わっているように見せかけるための手法と考えられる。また、大量の空白行の後には、一般的な内容のメール文章とそれに返信する文章が記載されていた。後半の文章は受信者とは無関係な内容であり、これによりセキュリティ製品に通常のメールのやり取りと誤認させたと考えられる。

 さらに、メール本文にあるURLリンクは、「https://【正規サイトのドメイン】/【リダイレクトを行うパラメータ】=【フィッシングサイトのURL】」という構成となっていた。このリンクをクリックすると、オープンリダイレクトの脆弱性があるサイトにアクセスした後に、フィッシングサイトへリダイレクトされる。

 これは、フィッシングサイトのURLを隠し、URLリンクが正規サイトのものであると見せかけ、セキュリティ製品による検知の回避を企図したものと考えられる。さらに、リンクをクリックした際に最終的にアクセスするフィッシングサイトでは、CAPTCHA認証画面が表示された。この表示は、セキュリティ製品のクローリングによる悪性サイトの検知を回避することを企図したものと考えられる。

 このように、一つのフィッシング攻撃に複数の手法が使われるケースが増えている。IPAでは、複数の技術的なセキュリティ対策と、教育や訓練、注意喚起、報告プロセスの導入など複数の人的なセキュリティ対策の双方を組み合わせることが望ましいとしている。

《吉澤 亨史( Kouji Yoshizawa )》

編集部おすすめの記事

特集

脆弱性と脅威 アクセスランキング

  1. 「ポケモンセンターオンライン」を装ったフィッシングサイトに注意喚起(ポケモンセンター)

    「ポケモンセンターオンライン」を装ったフィッシングサイトに注意喚起(ポケモンセンター)

  2. VMware 製品にヒープベースのバッファオーバーフローの脆弱性や複数のローカル権限昇格の脆弱性

    VMware 製品にヒープベースのバッファオーバーフローの脆弱性や複数のローカル権限昇格の脆弱性

  3. やけど虫の駆除方法、体液が皮膚に付いてしまった場合の対策について

    やけど虫の駆除方法、体液が皮膚に付いてしまった場合の対策について

  4. PlayStation公式になりすましたアカウントに注意喚起、個人情報要求DMも

  5. glibc の ld.so における GLIBC_TUNABLES 環境変数の処理に起因するバッファオーバーフローの脆弱性(Scan Tech Report)

  6. Assimp にヒープベースのバッファオーバーフローの脆弱性

  7. 「Microsoft Teams」に、DLL読み込みに起因する任意コード実行の脆弱性(JVN)

  8. acmailer の脆弱性の確認と対応方法、さくらインターネット公開

  9. TikTok を悪用する新たな詐欺行為、盗んだ動画でライブ配信しギフトを収益化

  10. PC版「ダークソウル」シリーズのサーバを一時停止、攻撃者が任意のコードを実行できる脆弱性

アクセスランキングをもっと見る

「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 名誉編集長 りく)

×