新たなフィッシングおよびマルウェアキャンペーンは、ChatGPT、Microsoft Copilot、DeepSeek、Claudeの名前を装い、AIツールに関連する信頼や好奇心を悪用している。Microsoft Threat Intelligenceの調査によると、これらのキャンペーンは、認証情報を盗むページへの誘導、悪意のあるダウンロード、または既知のAIサービスに関連しているように見える広告やメッセージから始まるリダイレクトチェーンを目的としている。
Microsoftによると、ChatGPTを装ったあるフィッシングキャンペーンは、1日に最大10万通のメールを送信し、ChatGPT Plusのサブスクリプションに関する支払い情報を更新するようユーザーを説得しようとした。その結果、個人情報やクレジットカード情報が標的となった。同社は、これらのキャンペーンが、偽装されたAIサービス自体への侵害を意味するのではなく、ソーシャルエンジニアリングでおなじみの手法において、こうしたブランドの評判を利用しているのだと強調している。
AIは旧来の手法を覆う新たな外装
確認された攻撃は、必ずしも例外的な技術に依存しているわけではなく、緊急性、好奇心、なじみのある相手の偽装といった要素に依存している。メッセージは、新モデルの発表、スマートアシスタントのポリシー更新、またはユーザーのパフォーマンス向上をうたうアドオンの形で現れることがある。この意味で、AIというテーマは、偽の請求書や配送通知といった従来の餌に取って代わる一方、攻撃者の目的は変わらない。ユーザーの警戒心を下げ、操作させることである。
Microsoftのチームは、カード情報を収集するChatGPT関連のフィッシングパッケージ、Claudeを装い、adversary-in-the-middleの手法を使って認証情報とアクセストークンを盗むキャンペーン、偽のWindows用アドオンを宣伝する悪意のある広告によって情報窃取マルウェアVidarを配布するキャンペーンなど、複数のキャンペーンを確認した。また、GitHubを通じてDeepSeekの偽インストーラーも配布された。MicrosoftがStorm-3075という名称で追跡している初期アクセスブローカーは、あるケースで、AIに関連する悪意のある広告を使い、複数の犯罪組織にペイロードを配布した。
セキュリティチームにとって実務上何が変わるのか?
本質的な問題は、単一の経路にあるのではない。キャンペーンはメールから始まり、悪意のあるリンク、不審なダウンロード、通常とは異なるログイン行動へと移行し、最終的にアカウントやデバイスの侵害に至る可能性がある。そのため、各シグナルを個別に分析しているだけでは、セキュリティチームが攻撃の全体的な連鎖を把握できない可能性がある。一方、メール、コラボレーションツール、エンドポイント、ID、SaaSアプリケーションのシグナルを関連付けることで、同じ餌がその後の悪意のある活動につながったかどうかを特定しやすくなる。
Microsoftによると、Microsoft Defenderのフィッシング対策ポリシーは、ユーザーやドメインのなりすましの試み、初回接触メッセージ、メールボックスインテリジェンスのシグナル、不審な送信者の特性を検査できる。また、Safe Linksは、メッセージの通過時にリンクを検査してテスト実行するほか、メール、Microsoft Teams、対応するMicrosoft 365アプリでクリック時の検証を行う。キャンペーンが多段階のリダイレクトを使用したり、配信時には正常に見えるリンクの遷移先を後から変更したりする場合、クリック時の検証は特に重要になる。
偽のインストーラーや武装された添付ファイルを含むメッセージについては、適切なポリシーを設定すれば、Safe Attachmentsが配信前に仮想環境内で添付ファイルを実行できる。メッセージが届いた後に脅威が検出された場合は、配信後のフィルタリング機能によって悪意のあるコンテンツを削除し、ユーザーがさらされる期間を短縮できる。
メールからアカウント侵害への移行を防ぐ
キャンペーンがメールボックスを越えた場合、保護にはID、デバイス、データの関係を理解することが必要になる。Microsoftによると、Defenderはシグナルを単一の攻撃ストーリーに統合し、分析担当者はリンクのクリックやペイロードのダウンロードを、リスクの高いログインやエンドポイント上の活動と関連付けることができる。
同社は、Defenderに組み込まれたattack disruption機能が、攻撃中に侵害されたアセットを封じ込め、横方向の移動を制限できると説明している。これは、ビジネスメール詐欺やadversary-in-the-middle攻撃など、多段階の攻撃で特に有効である。Microsoftによると、この機能は毎月8万1,000件を超える侵害されたユーザーアカウントを封じ込め、毎月4万5,000件を超えるAiTM攻撃を無効化している。
同社が紹介したケーススタディでは、Defenderが活動開始から4分以内にビジネスメール詐欺攻撃を無効化した。攻撃者は説得力のあるドキュメント共有メッセージを使用し、従来の方法でパスワードを盗むのではなく、デバストークンを使った正規のログインフローをユーザーに開始させた。認証シグナルとメール活動を関連付けた後、Defenderは不審な行動を認識し、永続化、メールボックスルールの作成、給与明細に対する不正行為が実行される前に攻撃を阻止した。
編集部の見解
本稿の実務的な価値は、餌のリストに新たなAIブランドが加わったことではなく、セキュリティチームが攻撃チェーン全体を評価する必要があることを改めて示した点にある。情報源は、既知のサービスを装うキャンペーンの存在を示し、フィッシング、トークン窃取、マルウェアの事例を提示しているが、AIを利用するすべてのキャンペーンが従来の攻撃より複雑であることを証明しているわけではない。また、提示された無効化件数や対応時間は、MicrosoftがDefenderについて提供しているデータであり、結果はシナリオや保護設定によって異なる可能性がある。したがって、組織にとっての実務上の問いは、特定の商標名を禁止するルールを追加することではなく、ツールがどの程度統合され、ばらばらのシグナルを迅速な対応へと変換できるかという点にある。