Google カレンダーを悪用した巧妙なサイバー攻撃を確認 推奨される防御策は?:セキュリティニュースアラート
チェック・ポイントはGoogle カレンダーやGoogle図形描画がサイバー犯罪者に悪用されている事例を報告した。利用者の多いGoogleのサービスはしばしば悪用されるため注意が必要だ。有効な防御策は何か。
チェック・ポイント・ソフトウェア・テクノロジーズ(以下、チェック・ポイント)は2024年12月20日、「Google カレンダー」や「Google 図形描画」といったGoogleが提供するサービスがサイバー犯罪者に悪用されていると報告した。
Google カレンダーは41の言語に対応したカレンダースタイルのスケジュール管理アプリで、世界中で5億人以上のユーザーに利用されている。ユーザーが非常に多いことから、サイバー犯罪者にとって格好の標的になっている。
Google カレンダーを悪用するサイバー攻撃の詳細と具体的な対策とは?
この攻撃は特にGoogle カレンダーを利用したものが多く、Google カレンダーの招待メールに偽装することで被害者を欺きフィッシングサイトに誘導する手口が採られている。
具体的には、Google カレンダーの機能を悪用し、「Google フォーム」に誘導するリンクを埋め込んで、リンクをクリックさせ、個人情報や機密情報を窃取する。被害者が入力した情報は不正送金やクレジットカードの不正利用、さらには他のアカウントへの攻撃にも利用されることになる。調査によると、約300の企業や団体が被害を受けたことが報告されており、2週間で2300通のフィッシングメールが確認されている。
この攻撃は個人および組織に甚大な被害をもたらし、その影響は長期的に及ぶものとみられる。なお、サイバー犯罪者は、Google カレンダーを悪用した初期の攻撃が防御されると、手法をGoogle 図形描画へと移行したことが確認されている。
チェック・ポイントはこの攻撃を防ぐために、AIを使ったフィッシング検出ソリューションや利用監視アプリ、多要素認証の導入などを推奨している。これらを導入することで通常とは異なるログイン試行や不審なアクティビティーを検出できるという。
この他、同社は個人ユーザーに対して、不審なイベント招待には応答せずリンクをクリックする前にURLを確認することなど日常的な対策の重要性を強調した。また、「Google アカウント」は二要素認証を有効にし、「知っているユーザーから届いた場合のみ」という設定を活用することで、不審な招待を未然に防げるとしている。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
ChatGPTは犯罪者たちの“良き相棒”に ダークWebで観測した生成AIの悪用事例8選
生成AIを悪用したサイバー犯罪は既に現実のものとなっている。では攻撃者はこれをどのように悪用するのか。本稿はダークWebで観測した具体的な8つの悪用事例を解説するとともに、今後起き得る13のAIリスクについても紹介する。
Yahooがセキュリティチームの従業員を大量レイオフ レッドチームも解散へ
Cybersecurity NewsはYahooがサイバーセキュリティチーム「Paranoids」の従業員をレイオフし、レッドチームを廃止する方針であることを明らかにした。一体なぜそのような判断に至ったのか。
水飲み場攻撃は“まだ現役” 国内の被害事例で判明したその巧みな手法
JPCERT/CCは、水飲み場攻撃の国内事例を報告した。水飲み場攻撃は他のセキュリティインシデントと比較して報告事例が少なく、対策を怠りがちになるため注意が必要だ。国内被害事例からその巧妙な手法が明らかになった。
SaaS事業者が“やっていない”セキュリティ対策TOP10は? アシュアード年次調査
アシュアードは2024年のSaaS事業者のセキュリティ未対策項目トップ10を公開した。クラウドセキュリティの必要性が高まる昨今、自社で利用しているSaaSが安全かどうかを図る基準となる。