サイバーセキュリティ

マイクロソフト、幹部になりすましてACH送金を要求する金融詐欺キャンペーンを検出

Microsoftは、最高経営責任者の氏名やServiceNowになりすまし、買掛金担当チームを説得して約5万ドルをACH経由で送金させようとした、100万通を超えるメールキャンペーンを検出した。同社によると、このキャンペーンでは第三者に属する送信インフラと、人工知能の支援で開発された兆候を示すコンテンツが使用されていたが、なりすまされた組織が侵害された証拠はない。

2026-09-10
1 分で読めます
9 閲覧数
فريق تحرير certi.news
マイクロソフト、幹部になりすましてACH送金を要求する金融詐欺キャンペーンを検出

Microsoftは、100万通を超える電子メールを用いた金融詐欺キャンペーンを明らかにした。このキャンペーンは組織のユーザーを標的とし、買掛金担当チームを説得して、約5万ドルのAutomated Clearing House(ACH)送金を実行させようとしていた。この活動は8月3日から5日にかけて検出され、メールの87.7%は米国のユーザーに宛てられていた。

このキャンペーンでは、標的組織の最高経営責任者、最高財務責任者、社長になりすましていた。なりすまされた幹部の氏名は、送信者名、返信先名、署名に表示されていた。一方、メールでは「請求書」の承認、またはそのPDF版の送付を求めていた。信頼性を高めるため、メール本文には標的企業の最高経営責任者とServiceNowの社長との間で交わされたとされる会話が記載され、さらに「ServiceNow Platform — Annual Subscription」というサービスの偽請求書も添付されていた。

多層的な詐欺インフラ

請求書には、請求書番号、発行日、支払期日、通貨、金額、詳細な項目が記載され、受信者には攻撃者が管理する口座へ資金を送金するよう指示されていた。また、受取企業名や最高経営責任者の氏名など、一部のデータは個別に設定されていた。Microsoftは、サンプル内で複数の金融機関が使用されていたことを指摘しており、支払先はすべての標的で固定されていたわけではない。

攻撃者はキャンペーン開始前に偽装ドメインを登録していた。その中には、ServiceNowの社長のアドレスおよび請求書データ上で同社になりすますために使用されたservice-nowinc[.]comや、Reply-To欄で使用されたdomainlify[.]netが含まれていた。Microsoftは、ServiceNowやその他の記載された組織が侵害された証拠はないと確認している。この活動は、攻撃者が信頼できる組織を模倣するために作成したドメインとコンテンツに依存していた。

人工知能の使用を示す兆候

Microsoftは、大量のHTMLコメント、セクションの体系的な命名、テンプレートの統一された構造を確認した。また、標的組織のデータが変更されているにもかかわらず、請求書識別子と物語の流れが一貫していた。同社は、長いダッシュや装飾的な区切り線の使用も、人工知能の支援を受けてテンプレートが作成されたことと整合する可能性があると考えている。ただし、これらの兆候だけでは、人工知能によって作成されたコンテンツの量や、キャンペーンにおけるその役割を証明できないと強調した。

メールには、防御担当者が検出できる痕跡も残されていた。たとえば、表示名と送信者アドレスの不一致、「ACH Parment」のような不審な金融表現、転送メールに通常存在するヘッダーデータの欠如などである。また、過去のメールスレッドが通常の視覚的な形式で表示されておらず、請求書の送付方法や関係者をコピーする指示にも矛盾が見られた。

セキュリティチームと財務チームにとっての重要点

このキャンペーンは、請求書詐欺が必ずしも単独の金銭要求に依存するわけではないことを示している。攻撃者は、最高経営責任者へのなりすまし、有名ベンダーのブランド、詳細な請求書、補強用の会話を一つの筋書きに組み合わせ、支払い手続きと、依頼を取り巻く文脈に対する従業員の信頼を狙った。そのため、送信者アドレスだけを確認するだけでは不十分であり、特にメールが依頼者をCCに入れないよう求めたり、支払方法の変更を要求したりする場合は、独立した経路で送金依頼を確認すべきである。

Microsoftは、メール認証のSPF、DKIM、DMARCを有効にし、なりすまし対策とメールフロールールを設定し、フィッシング対策ソリューションを使用することを推奨している。また、配信後に検出された悪意のあるメールを隔離するZero-hour Auto Purgeを有効にし、調査と対応にMicrosoft Defender XDRおよびSecurity Copilotを活用することも提案している。これらはMicrosoftが自社製品に関連して示す推奨事項である。一方、銀行口座や依頼内容を独立して確認するといった行動上の指標は、異なるセキュリティツールを使用する環境においても、重要な運用上の統制であり続ける。

ニュースの出典
Microsoft Security Blog
原文を開く ↗
ف
著者

فريق تحرير certi.news

同じカテゴリー

おすすめ記事

すべてのニュースを見る