最近、カカオ (Kakao) の公式案内メールを装った「アカウント移行案内」のフィッシングメールが確認された。このメールは、ユーザーのカカオアカウントが移行される予定であると装って不安をあおり、本文内の「アカウント利用確認」リンクをクリックするよう誘導する。ユーザーがリンク先のフィッシングページでメールアドレスとパスワードを入力すると、その認証情報が攻撃者の管理する外部サーバーへ送信される可能性がある。本ブログでは、カカオアカウント移行案内を装ったフィッシング手口と、ユーザーが注意すべきポイントについて紹介する。
ログインページのように見えても目的はアカウント情報の窃取
カカオアカウントは、メッセンジャー、ポータルサイト、各種オンラインサービスと連携しているため、攻撃者に頻繁に狙われるアカウントの1つである。ASEC は最近、北朝鮮関連の人物を標的としたカカオを装うフィッシングメールを確認した。
今回のフィッシングメールは、カカオアカウントの移行案内を装い、ユーザーの不安をあおるとともに、「アカウント利用確認」を名目として本文中のリンクをクリックさせる手口であった。「アカウント移行」「利用確認」「セキュリティ確認」といった、ユーザーに行動を急がせる表現は、フィッシングメールでよく使われるキーワードである。

[図1] カカオアカウント移行案内を装ったフィッシングメール本文
しかし、これらの文言に埋め込まれたハイパーリンクをクリックすると、カカオアカウント管理サイトを模倣したフィッシングサイトへ誘導される。フィッシングサイトにはメールアドレスとパスワードの入力欄が表示され、ユーザーがアカウント確認手続きと誤認して情報を入力すると、その認証情報が外部へ送信される可能性がある。
このように攻撃者は、実際のサービスのロゴや案内文を利用してユーザーの警戒心を下げるため、メール画面のデザインだけで正規サービスかどうかを判断してはならない。
フィッシングページで確認すべきポイント
メール本文のリンクから開いたログインページであれば、見慣れた画面であってもすぐに情報を入力してはならない。特に、「アカウント移行確認」「パスワード確認」「セキュリティ確認」といった手続きに見える画面は、実際には認証情報を窃取するための入力画面である可能性がある。
そのため、アカウント、パスワード、認証コードなどの機密情報を要求するページでは、まずアドレスバーのドメインが公式サービスと一致しているか確認する必要がある。不審に感じた場合は、メール本文のリンクを利用せず、公式アプリまたは公式 Web サイトから改めてアクセスすることが安全である。
正規 Web サイトのパスを悪用したフィッシングページ
今回の事例では、フィッシングページは一般的な無料ホスティングサイトではなく、正常に運営されている Web サイトのサーバーが悪用されたものであることが確認された。攻撃者は正規 Web サイトを侵害し、そのサーバー内にフィッシングページを設置することで、ユーザーに不審感を抱かせないようにしていたとみられる。フィッシングページが正規 Web サイト内の一部ページのように見えることで、ユーザーが信用してしまう可能性が高くなるためである。
エンコードされ外部へ送信されるアカウント情報
分析の結果、フィッシングページには、ユーザーが入力したメールアドレスとパスワードを外部へ送信するコードが含まれていた。入力された情報は送信時に判読しにくい形式へ変換 (エンコード) された後、攻撃者が管理する外部サーバーへ送信される仕組みとなっていた。
一般ユーザーがこうした内部動作を直接確認することは難しい。重要なのは、フィッシングページは単に偽のログイン画面を表示するだけではなく、入力された情報を実際に収集・送信するよう設計されている可能性があるという点である。そのため、メール本文のリンクから開いたログインページでは、普段以上に慎重な対応が求められる。
カカオアカウントを保護するための対策
アカウント関連の案内メールを受け取った場合は、次の点を確認する必要がある。
1) 送信者アドレスを確認する
送信者名が「カカオチーム」や「Kakao」と表示されていても、実際のメールアドレスが公式ドメインであることを確認する必要がある。送信者名は容易に偽装できるため、表示名だけで正規メールと判断してはならない。
2) メール本文のリンクをすぐにクリックしない
アカウント確認やパスワード確認を求めるメールであれば、リンクにマウスカーソルを合わせて実際のリンク先 URL を事前に確認する。不審な場合はリンクをクリックせず、ブラウザまたは公式アプリから直接カカオアカウント管理ページへアクセスすることが安全である。
3) ログイン情報を入力する前に URL を確認する
画面がカカオアカウント管理ページのように見えても、アドレスバーのドメインが公式サービスと一致していることを確認する必要がある。見慣れないドメインや不必要に長い URL、意味不明なパスが含まれている場合は、アカウント情報を入力してはならない。
4) HTTPS と鍵アイコンを確認する
機密情報を入力する前に、ページが HTTPS で保護されているか、鍵アイコンが表示されているかを確認する。不審な点がある場合は、絶対に情報を入力しない。
5) パスワードを入力してしまった場合は直ちに変更する
フィッシングが疑われるページでアカウント情報を入力してしまった場合は、直ちに公式のカカオアカウントページでパスワードを変更する。同じパスワードを使用している他のサービスについても確認し、可能であれば二要素認証 (2FA) などの追加のセキュリティ設定を有効にすることが望ましい。
6) 不審なメールは削除するか、セキュリティ担当者へ報告する
会社のメールアドレス宛に受信した場合は、リンクをクリックしたり添付ファイルを開いたりせず、社内のセキュリティ担当部署へ報告する。個人メールで受信した場合でも、リンクへのアクセスや情報入力は避けることが安全である。
今回の事例は、攻撃者がなじみのあるブランドとアカウント関連の案内文を悪用し、ユーザーの行動を誘導したフィッシング攻撃である。「アカウントが移行される」という文言はユーザーの不安をあおりやすく、正規のアカウント確認手続きのように見える画面はログイン情報の入力を誘導する効果がある。
しかし、アカウントに関する案内メールであるほど慎重な確認が必要である。メールのデザインではなく、まず送信者アドレスと実際の URL を確認し、ログイン情報は必ず公式アプリまたは公式 Web サイトでのみ入力することが重要である。こうした小さな確認の積み重ねがアカウント乗っ取り被害を防ぐ最も基本的な防御策となる。
Categories: フィッシング/スキャム