YouTuberを襲うサイバー攻撃が進行中、二段階認証も突破される新手口とは(1/2 ページ)
2019年9月ごろから、Googleアカウントを狙ったフィッシング詐欺の被害が相次いでいます。その攻撃の矛先は不特定多数の一般人ではなく、動画投稿で収益を得る「YouTuber」(ユーチューバー)の人たちです。手口も比較的新しい手法で、Googleの二段階認証を突破して不正ログインする方法が用いられています。なぜYouTuberが狙われるのか、どのような手法でGoogleアカウントが乗っ取られているのか、関係者から得られた情報をまとめました。
日本を含め世界中で被害発生
このYouTuber乗っ取り事案は世界規模で発生しています。海外での同様の事象は、19年9月にZDNetが報じました。
日本でも複数のYouTuberが被害に遭っており、9月には博多弁バーチャルYouTuberの舞鶴よかと (@yokato_ch)さんが、Twitterで自身のYouTubeチャンネルが乗っ取られたことを報告していました。
ドラゴンボールに関する動画を公開しているNOA(@noa_dbh)さんも1月27日、Twitterで同様の報告をしています。
その他にも、被害を報告しているYouTuberを複数観測しています。
乗っ取られた全員に共通していることは、YouTubeチャンネルが乗っ取られて管理できなくなり、そのチャンネルで「月曜から夜ふかし」などのバラエティ番組やアニメの映像が著作権者の許可なくアップロードされているという点です。
不安をあおってフィッシングサイトに誘導 “時間差”で不正発覚防ぐトリックも
この乗っ取りを行っている人物(攻撃者)は、フィッシング詐欺でYouTubeチャンネルとひも付いたGoogleアカウントの情報を窃取し、チャンネルを乗っ取っています。匿名を条件に語ったあるYouTuberは、普段から以下の画像のような怪しいメールが大量に届いていると話しました。
メールは「Security Alert(セキュリティの警告)」と題し、本文では「あなたのYouTubeチャンネルに違う端末からログインがありました」と、不正ログインがあったかのように装って恐怖心をあおることで、フィッシングサイトにつながるリンクをクリックさせようとしています。
先のYouTuberは、似たようなメールが他の多くのYouTuber仲間にも届いているようだと語りました。
筆者がこのメールに記載されていたリンクを調べたところ、リンクにはURL転送サービスが使われており、本物のYouTubeに転送されました。
しかし、これは不正発覚を防ぐためのトリックとみるのが妥当です。つまり、攻撃者は当該URLからフィッシングサイトへ転送するよう始めに設定しておき、ある程度の時間が経過した後に転送先を本家のYouTubeに切り替えているということです。このため、実際にフィッシングサイトがどのように稼働しているかまで確認することはできませんでした。
「二段階認証」でも防げない、新たなフィッシング詐欺手法
フィッシング詐欺の対策として挙げられる手法の一つが「二段階認証(二要素認証)」です。これは、メールアドレスとパスワードを用いたログイン手段のほかに、スマートフォンなどもう1つの端末で発行される一時的なコードを入力することで、IDやパスワードが盗まれても不正ログインを防ぐという仕組みで、Googleを含め多くのサイトで採用されています。
そのため、フィッシング詐欺の被害に遭う人はこの二段階認証を設定していなかったというのが、少しリテラシーの高い人の共通認識ではないでしょうか。
しかし、この常識も崩れつつあります。今回のフィッシング詐欺ではこの二段階認証も突破されています。
二段階認証を突破するフィッシング詐欺はここ最近のトレンドとなっています。最近では、国内ネットバンキングの二段階認証を狙うフィッシング詐欺によって不正送金の被害が急増しています。
どのようにしてこのフィッシング詐欺が行われたのかを、筆者が集めた情報を基に図で説明していきます。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
YouTube、収益化基準を2027年に大幅引き上げへ 新規参加条件が従来の2倍に
-
2
浅田真央さん旧ドメイン失効問題、さくら田中社長「対処します」の意図は 同社に聞いた
-
3
「購入済みの着せかえアイコン消えた」 LINEのiOS 26対応版に「金返せ」と不満
-
4
デジタル庁から個人情報漏えい 手順書ミスが原因、団体職員150人分の氏名など誤送付
-
5
X、「クリエイター収益分配プログラム」終了へ──「オリジナル投稿」に絞った新報酬制度に移行
-
6
秋田県幹部職員が喫煙しながらバスローブでオンライン報道対応 「自宅」との説明に疑義……背景はラブホ客室のよう
-
7
小田急、「充レン」撤去→「CHARGESPOT」に回帰 全70駅に拡大へ
-
8
ザッカーバーグCEO、超知能の集中化に警鐘 「単一の善意ある超知能は存在しない」とオープンモデル公開再開へ
-
9
ニンテンドーミュージアム、不正購入チケットで入館できないケースを「複数確認」……「公式で買って」
-
10
OpenAI、サイバー防御「Daybreak」を赤青2階層に 特化型「GPT-5.6-Cyber」投入
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR