「自社からの自動通知」が危ない? 5万8000通超のフィッシングの新手口
自社から届いたように見える「ボイスメールの自動通知」が、認証情報を盗むフィッシングの入口になっている。Check Pointは5万8000通超のメールを確認した。
「ボイスメールの文字起こしが完了しました」。こうした日常的な自動通知を装い、受信者の認証情報を盗むフィッシング攻撃が確認された。自社ドメインから届いたように見せ、添付ファイルには画像などにも使われるSVGを利用することで、従来のメールセキュリティ対策をすり抜けようとする。
チェック・ポイント・ソフトウェア・テクノロジーズ(以下、Check Point)は2026年9月24日、企業のボイスメール自動文字起こし通知を装った大規模なフィッシングキャンペーンを特定したと発表した。2026年8月17~31日に5万8000通超のメールを確認し、9300超の偽装ドメインと3万8400超の偽装送信者アドレスが使われ、7800超の組織が標的になっていたという。
「社内から届いた通知」に見せかける
攻撃メールは、件名を「Automated transcript」で始め、その後に伏せ字の電話番号やランダムな追跡文字列を付ける。職場で使われる電話・ボイスメールシステムが自動生成した通知に見えるよう設計されている。
さらに、送信元アドレスも受信者の自社ドメインと一致するよう偽装されている。
社外から届いた不審なメールではなく、社内システムから送られてきた通知のように見せる。添付ファイルも「▷ --------- 001min 09sec_....svg」など、通話録音や文字起こしのワークフローに沿った名称を付けている。
一見すると、業務上よくある自動通知の一つに見える。だが、その実体はスクリプトを埋め込んだSVGファイルだった。
「画像」に見えるSVGからフィッシングサイトへ
添付されたSVGを開くと、フィッシングページへ転送される仕組みになっている。メールアドレスはURL内にエンコードされ、偽のログインフォームに自動入力される。
これにより、利用者が入力する手間を減らし、正規のログイン画面であるかのように見せる。しかも転送はクライアント側で実行されるため、添付ファイルを開く前の段階では、悪意あるリンクが表面上確認できない構成になっていたという。
今回の攻撃で特徴的なのは、実行ファイルなど分かりやすく危険な形式ではなく、SVGが利用された点だ。
Check Pointは、レピュテーション情報や既知の悪意あるリンク、明らかに危険と判断される添付ファイル形式などに依存した防御では、こうした攻撃を見逃す可能性があると指摘する。
送信元を偽装し、日常的な通知を模倣し、悪意あるサイトへの誘導を添付ファイルを開いた後に発生させることで、従来の検知ポイントを避けようとしている。
AIエージェント時代、「自動処理」も攻撃対象に
今回の攻撃で注目されるのは、人間だけでなく、メール処理を自動化する仕組みも標的になり得る点だ。
企業では現在、AIエージェントなどを利用して、受信トレイの振り分けやメールの要約、添付ファイルの処理、フォローアップの開始といった業務を自動化する動きが広がっている。
だが、「自動通知だから問題ない」「社内から届いたように見えるから安全」といった前提で処理を進めれば、攻撃者が仕掛けたソーシャルエンジニアリングを自動処理の中に取り込んでしまう可能性がある。
人間をだますために作られたメールが、今度はAIや自動化された業務フローを経由して処理される。今回のキャンペーンでは、メールセキュリティの対象を「人が怪しいと判断できるか」だけで考えることの難しさを考えさせられる。
「自動通知だから開く」を見直す
Check Pointは、自動通知を無条件に信用しないことに加え、送信元が自社ドメインに見える場合でも確認するよう推奨している。
また、SVGについても単なる画像として扱うのではなく、アクティブコンテンツとして検査する必要があるとする。AIエージェントについては、その動作を記録・確認し、添付ファイルやリンクへのアクセスを許可する場合は、ファイル形式やドメインを事前に限定するなどの統制も求められる。
不審な自動通知を報告できる仕組みを整え、関連するインフラを特定することも、後続攻撃の阻止につながる。
「自動通知」「自社ドメイン」「画像ファイル」という一見安心できそうな要素を組み合わせる今回の手口は、フィッシング対策が単純な「怪しいメールを見分ける」だけでは済まなくなっていることを表している。
Copyright © ITmedia, Inc. All Rights Reserved.
ニュースピックアップ
この記事の著者
こんなメディアも見られています
キーマンズネットに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
アクセスランキング
-
1
「Copilot案件」が急増、1年半で13倍に フリーランスに求められるニーズの変化
-
2
PostgreSQLより1.81倍高速? 開発者がSQLの実行を小型AIに丸投げしてみた結果:898th Lap
-
3
証券口座を狙う不正アクセス、光世証券が「パスキー」に切り替えた理由
-
4
資料作成が月32時間から4時間に トラコムが生成AIで「月28時間削減」した方法
-
5
あいち銀行が経理DXを本格化 LayerXと「請求書受領から振込まで」をつなぐ
-
6
自治体、企業で進む「Google回帰」 事例で分かる「Gemini Notebook」の活用アイデア
-
7
「完璧な議事録」が仕事を遅くする 中小企業AI活用協会の専門家に聞く議事録AIの効果的な使い方
-
8
AI同士が取引する時代、「相手は誰か」をどう確認する? GMOが信頼基盤を実証
-
9
人口減少で採用難の鳥取県、「辞めない職場」をデータでどう作る?
-
10
ChatGPTやCopilotから直接翻訳 「DeepL」のMCP対応で多言語業務はどう変わる?
キーマンズネット SNS
インフォメーション
注目情報をチェック
キーマンズネットをフォロー