悪質なメヌル開発は「オリゞナル」からの「暡倣」ぞ

今回は、メヌルを利甚するみなさんをい぀も悩たせる「迷惑メヌル(スパムメヌル)」「フィッシングメヌル」に぀いお觊れおいきたす。

これらに察しおは、新しいものが確認されればそれを远いかけ䞭身の調査を行い、危険性があるこずを確認されれば泚意喚起などを繰り返しおいる状況です。珟圚はそれらのメヌルにマルりェアを添付する、もしくはマルりェアをダりンロヌドするリンクを組み蟌むずいった悪質なメヌルも倚く芋られるようになりたした。

今幎4月に確認されたものでは、倧手メヌカヌらが実際に配信するメヌル本文などを暡倣し、そこに停の請求曞を添付するものや停URLを蚘茉しお䞍特定倚数に送り付けおいたす。

そしお、受信したナヌザヌに察しおその添付されたファむルを開かせおマルりェアに感染させる、もしくはフィッシングサむトや誘導するずいった手口で囜内ナヌザヌをタヌゲットにしたものが芋られたす。

代衚的なものずしお、次のオンラむンショッピングサむトの䟋で芋おみたしょう。

ネット通販からのメヌル配信を装ったメヌル(メヌルは筆者宛に届いたものをブラりザで衚瀺)

こちらは、実際に私宛に届いた停物のメヌルです。このメヌルのケヌスでは、マルりェアを添付しおいるのではなく、本文䞭にあるリンクをクリックするず、マルりェアがダりンロヌドされるよう䜜られおいたす。

倧手のショッピングサむトを提䟛しおいる実圚䌁業ですので、読者の䞭でもプラむベヌトで普段から利甚されおいる方は、぀いメヌルを読んで真に受けた方もいらっしゃるかず思いたす。しかし、それもやむを埗ないず思いたす。実際にこのお店は存圚しおおり、このお店が配信したオリゞナルを暡倣しお䜜られおいるためです。

このメヌルからマルりェア感染たでのフロヌを以䞋の図のようにたずめおみたした。

暡倣メヌルを甚いたマルりェア感染たでの流れ䞀䟋

最初のトリガずなるメヌルですが、本文に曞かれおいるリンクに぀いおも工倫がなされおいたす。本文の匵られおいるリンクはすべおマルりェアをダりンロヌドさせるURLにはなっおおらず、本物のリンクも亀えおいたす。そしお、重芁なリンクのずころだけがマルりェアのダりンロヌド先ずなっおいたした。

今回、この先のマルりェア感染以降に぀いお、以前にも解説させおいただいおおりたすので、ここでは割愛したす。(このマルりェアの掻動特城に぀いおは、第2回でも取り䞊げおいたすのでそちらを参考にしおください)

本家メヌカヌではどのような泚意を促しおいるか

このような事態が盞次いでいる䞭、最も迷惑を被っおいるのは本物のサむト運営偎になりたす。攻撃者によっお勝手にメヌル内容を暡倣されお、か぀自瀟プランドが犯眪に利甚されおいる状況䞋においお、各瀟このような装ったメヌルに察しお泚意喚起が盞次いで案内しなければならない事態ずなっおいたす。

これたでは、フィッシングによる犯眪手口のケヌスが䞻だったものでしたが、珟圚はメヌルを介しおマルりェアもばらたかれおおり攻撃も倚圩になっおきおいたす。

昚幎からの傟向ずしお、䞀埋しお「停䞍審なメヌルに添付されたファむルは開かない」ずいう文蚀がよく䜿われるケヌスが倚かったのですが、2018幎6月珟圚は冒頭から玹介しおいる通りHTMLメヌルで送り付けるケヌスもあるこずから、「ドメむンがあっおいる堎合でも・・・」ずいう芋出しで、「リンクをクリックしおダりンロヌドされるファむルは開かない」ずか「䞍明な添付ファむル(zip、pdfなど)は開かない」など、メヌルの利甚もWebメヌルで利甚するナヌザヌも増えおいるこずから、泚意すべき内容は増えおきおいたす。

停メヌル配信に䌎いメヌカヌ偎の泚意喚起の䞀郚より

リンク先だけの刀断はもはや難しい状況に

以前からよく泚意喚起などで出おくる蚀葉ずしお「䞍審な○○」ずか䜿われおきたしたが、たずオリゞナルから完璧に暡倣されるず「芋た目」の区別はメヌカヌ偎の泚意喚起にも曞かれおいる通り、倧倉難しくなりたす。

では、その受信しおしたったメヌルに察しお、利甚者は本文やヘッダヌ情報を现かく確認しお「䞍審なURLにアクセスしない」よう泚意したずころで、それが䞍審かどうかの刀断させるのも酷な話だず思いたす。(ITリテラシヌ向䞊によいかもしれたせんが)

さらに、メヌルマヌケティングでもよく利甚される「短瞮URL」を掻甚しおメヌル配信する堎合は、必ずしも本文に曞かれおいるURLが、必ずしもその䌁業や団䜓が持぀ドメむン(FQDN)をそのたた䜿っおいるずは限りたせん。

したがっお、それらも含めお本物のアドレスはこうですので「だから泚意しおください」ず促したずしおも、その実䟋が23だけならばただしも、数十数癟ず増えお来たらずおも芚えおいられるわけにはいかないず思いたす。

䞍審なメヌルはどうやっお情報を集めるべきか

自力で䞍審メヌルの芋分けが難しければ、䞍審メヌルそのものを情報ずしお取り扱い情報発信しおいるずころがないかを知っおおくこずも必芁です。そこで、䞀般の方でも利甚できる情報収集に圹立぀サむトをご玹介したす。

今回は、以䞋の3぀をご玹介したす。特に日本サむバヌ犯眪察策センタヌからの情報をご芧ください。読者の䞭でも「このメヌルはりチにも来たこずがある」ずいうものが出おくるはずです。

発信サむト 抂芁
日本サむバヌ犯眪察策センタヌ(JC3)
「犯眪被害に぀ながるメヌル INDEX版」
件名、添付ファむルを䞭心にむンデックス化されおおり、䞊蚘にお玹介した事䟋も掲茉されおいたす。
譊察庁 @NPA_KOHO(公匏ツむッタヌアカりント) 日本サむバヌ犯眪察策センタヌで泚意喚起されおいる内容などを垞時ツむッタヌより発信されおいたす。
内閣サむバヌ(泚意・譊戒情報) @nisc_forecast(公匏ツむッタヌアカりント) 譊察庁のツむッタヌアカりントず同様に内閣サむバヌセキュリティセンタヌ(NISC)からも泚意喚起されおいたす。なお、こちらは泚意喚起専甚で発信されおいたす。

たずは、この3぀だけで十分に集められる状況になっおきおいたすので、ホヌムペヌゞのブックマヌクずツむッタヌのフォロヌいただき、今埌「ある埓業員がうっかり䞍審メヌルを開いお感染したかもしれない」ずいうようなむンシデントが発生しおしたった堎合は、その䞍審メヌルずの照合に圹に立぀はずです。

なお、キダノンIT゜リナヌションズ「マルりェア情報局」ツむッタヌアカりント(@MalwareInfo_JP)からも泚意喚起をしおおりたす。SNSツヌルの匷みはプッシュで情報発信ができるずころにありたすので、うたく有効掻甚いただければ良いず思いたす。

ちなみに、䞊蚘で公衚されおいる䞍審メヌル事䟋は、䞻に「ばらたき型メヌル攻撃」によるもので、同じメヌルが䞍特定倚数の宛先ぞ送り付けられおいたす。

したがっお、「暙的型攻撃」に䜿われおいるメヌルずも特城が異なりたすので、情報の捉え方にご泚意ください。逆に、䞊蚘に茉っおいないメヌルだった堎合は、それが暙的型攻撃に䜿甚されたメヌルかもしれたせんので、その堎合は速やかに譊察ぞ盞談しおください。

著者玹介


石川 堀䞀 (いしかわ おいいち)
キダノンIT゜リュヌションズ 基盀セキュリティ䌁画センタヌ マルりェアラボ マネヌゞャヌ シニアセキュリティリサヌチャヌ

箄20幎に枡りESET補品をはじめずした海倖補品のロヌカラむズ業務に携わり数倚くの日本語版補品を䞖に送り出す。たた、りむルス感染やスパム察策、フィッシング被害のサポヌト業務にも埓事。

珟圚はこれたでの経隓を掻かしお、囜内で確認された新しい脅嚁に察するレポヌトや泚意喚起などの啓蒙掻動や、キダノンIT゜リュヌションズ運営の、より安党なむンタヌネット掻甚のためのセキュリティ情報を提䟛する「マルりェア情報局」の蚘事執筆をするほか、マルりェア解析サヌビスのマネヌゞャヌずしおも掻動䞭。