サイバー犯罪者はマルウェアの配信方法を変えており、その変化はまさに皆さんのウェブブラウザの中で起きています。従来のようにアンチウイルスソフトが検知できる単一の悪意あるファイルを送るのではなく、攻撃者は現在、キャンペーンを複数の段階に分割し、被害者が一見普通のウェブサイトをクリックして進む間に、最終的なペイロードを少しずつ組み立てています。新たな報告書は、誰もが注目すべき事実も指摘しています。それは、ChatGPTがフィッシング攻撃で最も偽装されるブランドのトップ10に入り、詐欺師たちが長年にわたって利用してきた有名ブランドに加わったことです。

多段階攻撃がブラウザ内でマルウェアを組み立てる

従来のマルウェア配信は、多くの場合、単一の感染ファイルをダウンロードさせて実行させる手口でした。セキュリティツールはこのパターンをかなり高い精度で検出できるようになったため、攻撃者は適応を進めています。犯罪者は完全な悪意あるプログラムを送り込む代わりに、攻撃を複数の小さな、一見無害なステップに分割します。スクリプトがブラウザ内で実行され、リモートサーバーから追加コンポーネントを読み込み、標的がすでに攻撃の複数の段階を操作した後になって初めて、実際のマルウェアが組み立てられます。

このブラウザ内組み立て手法は、検出を著しく困難にします。単独では明らかに悪意あるように見えるファイルが存在しないため、シグネチャベースのアンチウイルススキャンは脅威を完全に見逃す可能性があります。マルウェアは、ブラウザ自身のスクリプト機能を作業場として利用し、リアルタイムで自身を構築するのです。これは、ブラウザがもはやインターネットへの窓口であるだけでなく、攻撃者が悪用方法を学びつつあるアクティブな実行環境として、あらゆるデバイス上で最も争奪の激しいソフトウェアの一つになっていることを改めて示しています。

この種の段階的インフラは、しばしば大規模な犯罪活動に直接つながります。ブラウザベースの攻撃によって侵害されたデバイスは、頻繁にボットネットの一部となります。ボットネットとは、攻撃者が遠隔操作して更なる攻撃を仕掛けたり、スパムを送信したり、大規模に認証情報を収集したりする、感染マシンのネットワークです。ブラウザ侵害の成功が単独で終わることはほとんどなく、より大きなネットワークの一つのノードとなる傾向があります。

ChatGPTがフィッシングブランドトップ10入り

おそらくこの報告書で最も注目を集める詳細は、ChatGPTがフィッシングの誘惑に使われるブランドのトップ10に入ったことです。このツールがいかに急速に日常の仕事や個人生活に浸透したかを考えれば、当然のことです。詐欺師は親しみやすさと信頼を悪用するものであり、現在何億人もの人々が日常的に使用しているブランドは、偽装の格好の標的となります。偽のログインページ、偽のサブスクリプション更新メール、ChatGPTのプレミアム機能を提供すると称する偽のブラウザ拡張機能は、ブランドがこのレベルの認知度に達すれば、もっともらしい攻撃経路となります。

より確立されたフィッシング標的と並んでAIツールがランク入りしたことは、犯罪者の手口がいかに素早くトレンド技術に適応するかを示しています。また、新しいサービスが、より長く精査されてきたプラットフォームに対するのと同じ警戒心を呼び起こすことはめったにないため、フィッシングキットが多くのユーザーのリスク認識よりも速く更新されていることを示唆しています。

この変化が一般ユーザーにとって重要な理由

ブラウザベースの多段階攻撃が効果的なのは、まさにそれが普段のブラウジング行動への信頼を悪用するからです。ユーザーは、一見正規のサイトを訪れたり、チャットボットウィジェットを操作したり、同僚が共有したリンクをクリックしたりするかもしれませんが、そのどれも単独では危険に感じられません。各ステップが無害に見えることこそが、まさにその狙いです。

侵害が成功した場合の結果は抽象的なものではありません。侵害されたシステムが関与する情報漏洩で盗まれたデータは、公に流通し続けており、例えばタタ・エレクトロニクスの侵害で機密性の高いサプライヤーファイルが暴露された事件や、オリジン・エナジーの顧客カード情報の一部漏洩で見られたとおりです。これらの事例は、攻撃者がフィッシング、侵害されたブラウザセッション、あるいは中国のスーパーコンピューター侵害につながったVPN経由の侵入のような露出したインフラを通じて足場を築くと、被害は単一のデバイスをはるかに超えて拡大し得ることを示しています。

あなたが取るべき対策

安全を保つためにブラウザの使用やAIツールの利用をやめる必要はありませんが、以前よりも重要になった習慣がいくつかあります。予期しないプロンプト、ブラウザのポップアップ、見慣れない拡張機能には、望まないメールの添付ファイルと同じ警戒心を持って接してください。ブラウザとOSを常に最新の状態に保ってください。これらの段階的攻撃の多くは、パッチで既に修正されている既知の脆弱性を悪用しているからです。ChatGPTや類似のAIサービスに関連するログインページやサブスクリプションの要求が、自分でブックマークから直接移動したのではなくメールのリンク経由で届いた場合は、特に注意してください。

信頼できるVPNを暗号化DNSと共に使用することで、ここに有意義な保護層が追加されます。侵害されたページにクリックして入ってしまった後で悪意あるスクリプトの実行を止めることはできませんが、攻撃者や仲介者があなたのブラウジングパターンを監視したり、接続しようとしている悪意あるドメインを明らかにする可能性のあるDNSリクエストを傍受したり、攻撃の複数の段階にわたるあなたの活動を関連付けたりすることをより困難にします。

重要なポイント

  • ブラウザ内で段階的に配信されるマルウェアは従来のアンチウイルス検出を回避するように設計されているため、セキュリティソフトウェアとブラウザを定期的に更新し続けてください。
  • ChatGPTがフィッシングブランドトップ10に登場していることは、AIツールに関連するログインページや支払いページは、メールのリンクからクリックするのではなく、必ず独自に確認する必要があることを意味します。
  • 侵害されたブラウザやデバイスはしばしば大規模なボットネットに組み込まれるため、一見孤立したインシデントも当初の見かけよりも広範な結果をもたらす可能性があります。
  • 優れたブラウジング習慣とVPNおよび暗号化DNSの組み合わせは、多段階攻撃の最中にトラフィックが監視されたりリダイレクトされたりする可能性を低減します。

フィッシングやマルウェア配信の手口が進化し続ける中、見出しに反応するのではなく、攻撃者が実際にどう活動しているかについて情報を得続けることが最善の防御策です。ブラウジングやクリックの方法における小さな一貫した予防策が、あなたのデータを次の侵害報告書から守る上で依然として大いに役立ちます。