サイバーセキュリティ
新たな CalPhishing キャンペーンが内部メール転送を認証情報盗難の罠に変える

Fortra インテリジェンスとリサーチエキスパート (FIRE) は、最も普通の職場行動の一つである「適切な同僚への営業問い合わせの転送」を認証情報盗難の配信手段に変える新しい CalPhishing キャンペーンを特定した。
疑わしいコールドメールで営業担当者を直接狙うのではなく、攻撃者はまず営業チーム外の従業員に対し、見込み顧客を装って接近する。依頼は日常的に見える:送信者を製品やサービスについて話せる人物に繋げるよう求める。従業員が応答すると、攻撃者は会議予約リンクを提供し、社内で転送するよう依頼する。
転送されたメッセージは、攻撃者が容易に作り出せない要素、すなわち既知の同僚の信頼性を帯びた状態で、意図されたターゲットに届く。
信頼チェーンの構築方法
Fortra はこの手法を「階層的信頼濫用」の一形態と説明している。攻撃者は侵害されたメールボックスや幹部を巧みに偽装することに依存しているわけではない。むしろ、キャンペーンは無自覚な従業員を信頼の橋渡し役として利用する。
この流れは、営業担当でない人物に送られた見込み客スタイルの問い合わせから始まる。その従業員は助けようとし、依頼を適切な担当者に回せることを確認する。攻撃者はその後、予約リンクを提供し、従業員はそれを営業担当者や別のビジネス開発対象者に転送する。
この時点で、メッセージはもはや未承諾の外部からのアプローチには見えなくなる。温かい内部の引き継ぎのように見える。送信者の元の身元はスレッド内に残っている可能性があるが、転送した従業員が実質的に社会的証明を提供し、受信者の防御意識を低下させている。
これが本キャンペーンの中心的なイノベーションである。従来のフィッシングは、ターゲットが信頼する人物になりすますことに依存することが多い。ここでは、攻撃者は実際に信頼された人物に気付かれずに罠を配布させている。
予約ページがフィッシングサイトになる
転送されたリンクは、従来のスケジューリングページのように見える画面を開く。訪問者は利用可能な日時を選択し、ワークフローが正当でほぼ完了しているという印象を強める。
日時を選択した後に初めて、ページは重要なステップを提示する。Microsoft 365 の職場または学校用サインインプロンプトで、会議の確認または同期に必要とされる。Fortra は、観測されたフローは Microsoft 365 認証情報を収集しようとする試みと一致すると述べている。
遅延した認証情報要求は重要である。未承諾のメールの直後にログインプロンプトが表示されると疑念を抱かせる可能性がある。同じプロンプトでも、ユーザーが同僚の紹介を受け、洗練された予約ページを訪れ、会議時間を選択した後であれば、違和感が少なく感じられる。
個々の行動はすべて通常のビジネス活動に似ている。外部からの問い合わせ、内部転送、カレンダーページ、認証要求という全体のチェーンこそが攻撃を明らかにする。
メールのみの防御が攻撃を見逃す可能性がある理由
この手法は、メッセージの信頼性と送信先の信頼性の違いを悪用する。従業員は送信者を確認し、なりすましに注意し、予期しない外部メールを慎重に扱うよう訓練されているが、悪意あるリンクが正当な同僚によって転送されたスレッド内に現れると、これらの習慣は効果が薄れる。
また、自動検知を複雑にする可能性もある。元の外部メッセージには添付ファイルや明白なマルウェア、緊急の金銭要求が含まれていないことがある。転送した従業員は侵害されておらず、内部メッセージ自体も組織のメールシステムから正当に送信されている。
Fortra は、調査において全経路—元の外部問い合わせ、内部転送、予約ドメインへの訪問、そしてそれに続く認証活動—を相関させることを推奨している。単一の段階だけを見ると、キャンペーンが無害に見える可能性がある。
この調査結果は、メールセキュリティにおけるより広範な変化をさらに裏付ける。攻撃者は、明白な悪意あるペイロードだけに依存するのではなく、ビジネスコンテキストと正当なワークフローをますます悪用している。最近の Unite.AI インタビューで、StrongestLayer の CEO Alan LeFort は、現代のフィッシング検出がビジネスコンテキストを考慮する必要性が高まっている理由について議論した、単に既知のシグネチャと照合するだけではない。
組織が注視すべき点
最も明確な警告サインは、見慣れない、または無関係なドメイン上の予約ページで、日時選択後に訪問者に企業の Microsoft 365 アカウントでサインインするよう求めるものである。従業員はその時点で作業を中断し、既知のコミュニケーションチャネルを通じて会議依頼を確認すべきである。
セキュリティチームは、基盤となるドメインが独立して検証されていない限り、内部で転送されたリンクを外部の宛先として扱うべきである。同僚がメッセージを転送したという事実だけでは、リンク先サイトが安全であるとは限らない。
認証情報が成功裏に取得されれば、攻撃者は業務用メールや機密データ、顧客とのやり取りにアクセスできる可能性があります。侵害されたアカウントは、詐欺やさらなるフィッシング、なりすまし、組織内での横方向移動を助長することがあります。
運用上の教訓は明快です。内部で転送されたリンクは信頼性を高めることはあっても、外部の宛先を安全にすることはできません。この CalPhishing の変種では、最初の従業員が最終的な標的ではありません。その人物は配信チェーンの一部であり、ちょっとした親切な行為が最終的な罠をより説得力のあるものにしています。












