Google、「Gemini」悪用の中国系サイバー犯罪組織を提訴――2週間で250万通の詐欺メッセージ
Googleは、自社AI「Gemini」を悪用してフィッシング詐欺を展開していた中国拠点のサイバー犯罪組織を米連邦裁判所に提訴した。同組織は5カ月で159万件以上の偽URLを量産し、2週間で250万通の詐欺メッセージを送信。10万人以上が被害を受けたとされる。GoogleがGemini悪用を理由に提訴するのは今回が初めて。FBIや通信大手3社と連携して組織の解体を目指す。
米Googleは6月12日(現地時間)、「Outsider Enterprise」と呼ぶ中国拠点のサイバー犯罪組織に対し、ニューヨーク連邦南部地区裁判所に民事訴訟を提起したと発表した。組織が同社のAI「Gemini」を悪用してフィッシングサイトを大量生成し、米国を中心に多数の被害者から金融情報を詐取したとしている。GoogleがGeminiの不正利用を理由に提訴するのは今回が初めてだ。
この組織は、プログラミングの知識を持たない者でも数分でフィッシングサイトを構築できる「Outsider」と呼ぶアプリを中心に展開されていた。このアプリは週額88ドルあるいは月額200ドル(いずれも暗号通貨USDTで支払い)のサブスクリプション制で販売され、2025年8月から2026年3月の間に250件超のライセンスが販売されたという。
ソフトウェアにはGoogle、YouTube、Google Pay、米郵便公社(USPS)、ニューヨーク州の有料道路決済「E-ZPass」など信頼性の高いブランドを模した290種類超のテンプレートが用意されており、リアルタイムのキーロギング機能や攻撃成果を追跡するダッシュボードまで備えていた。
組織は、開発担当、ターゲットリスト提供担当、スパム配信グループ、個人情報の現金化担当の4グループで構成され、Telegramの複数チャンネルを通じて連携していた。
GeminiはフィッシングサイトのHTMLコードを生成するために悪用された。訴状によると、組織は2025年8月2日にTelegramへ投稿したチュートリアル動画で、GeminiにHTMLコードを生成させ、それを「カスタムテンプレート」エディターに貼り付けることで、プログラミング不要でフィッシングページを完成させる手順を解説していた。動画にはGeminiへのプロンプト例として「ギフト引き換えページを生成してほしい」と入力する場面が収められている。
また、既存のテンプレートコードをGeminiに貼り付けてレイアウト変更や入力フィールドの追加を指示する使い方も紹介されており、これにより生成できる偽サイトの種類は実質的に無限大になるとGoogleは指摘している。さらに組織は窃取したデータのバックアップにGoogleドライブを、偽サイトのホスティングにGoogle Cloudを利用していた。Googleドライブの悪用は、Googleが検知して当該アカウントをブロック済みだ。
被害の規模は甚大だ。159万件以上のURLが同組織と紐づくとして検出され、ピーク時には1日に6万2993件の新規フィッシングページが確認されている。5月18日〜6月1日の2週間だけで250万件のフィッシングテキストがAndroidユーザーに送信され、同期間にGoogleの「メッセージ」アプリへのスパム報告は5万5000件を超えた。訴状では10万人以上が被害に遭ったと記載されており、複数の米メディアによると、米連邦捜査局(FBI)はクレジットカード番号の窃取件数を387万件、2023年7月以降の損失総額を約19億ドル(約2800億円)と推計しているという。
Googleはこの訴訟と並行し、FBI、AT&T、T-Mobile、Verizonと連携してフィッシングテキストのブロックと法執行措置を進めるとしている。また、Outsider関連サイトをSafe Browsingのカタログに登録したことで、Chromeユーザーによるアクセスが激減したと説明。Androidのスパム検知機能や、Gmailなどで月間100億件超の悪意あるメッセージを遮断するセキュリティ機能も継続して運用する。また、こうしたAIを悪用した詐欺への対応を制度面で強化するため、超党派7法案の成立に向けてロビー活動も展開している。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
サッカーW杯、偽ライブ配信サイトに注意 生成AIで詐欺が巧妙化 Acronisが警告
生成AI技術の発展により、偽のチケット販売サイトや偽のライブ配信サイトなどの手口は巧妙化しており、十分な注意が必要だ。
AIエージェントもフィッシング詐欺に引っかかる? 米セキュリティ企業がOpenClawで検証 結果は……
AIエージェントが話題になる昨今。ローカル環境で動作するエージェントにPCを操作させ、作業を効率化しようと試みる人も散見される。ただ、AIエージェントがフィッシング詐欺に引っ掛かったら、大変なことになるかもしれない。米セキュリティ企業Varonisが6月9日(現地時間)に発表した検証レポートによれば、エージェントもフィッシングに引っかかる場合があったという。
「Android 17」に複数の新機能 銀行を装った詐欺電話の自動切断や“10秒待機”でアプリの使いすぎ防止も
Googleが5月12日に発表した「Android 17」の新機能では、クリエイター向けの制作支援機能の追加に加え、盗難対策などのセキュリティ面も強化する。
自民党、生成AIを悪用したディープフェイク広告に対策案 罰則含めた法整備求める
自民党は5月12日、生成AIで本物と見分けがつかないほど精巧な偽物コンテンツを作成する「ディープフェイク」を悪用したSNS型投資詐欺への対策案をまとめた。

