【偽サイト】カレンダー招待状を装うマルウェア感染攻撃の手口と対策
近年、インターネットを利用した巧妙なサイバー犯罪が後を絶ちません。その中でも、私たちが普段のスケジュール管理で何気なく使っているツールを悪用した新しい脅威が確認されています。今回は、カレンダーへの招待状を装って悪意のあるプログラムを仕込む、偽サイトおよびマルウェア感染攻撃の急増について、その危険性と対策を分かりやすく解説します。
詐欺の概要と注意喚起
サイバーセキュリティ企業のSublimeのレポートによると、メールで送られてくるカレンダーの招待状を悪用した攻撃が、数カ月間で急激に増加しています。6月から8月にかけて被害報告が何倍にも膨れ上がり、さらなる急増が予測されている状況です。これは、仕事やプライベートで日常的に使われているカレンダー機能の盲点を突いた、非常に悪質な手口だと言えます。
詐欺情報のポイント
情報源に応じた要点
今回の攻撃の最大の特徴は、多くのメールソフトやカレンダーアプリに備わっている自動追加機能が悪用されている点です。ユーザーが承認や拒否をする前にイベント情報がカレンダーに登録されてしまうため、気づかないうちに危険なリンクやファイルへアクセスしてしまう危険性が高まります。
詐欺の手口と特徴
詐欺サイトの共通点 / 手口の特徴
攻撃者は「ICSフィッシング」と呼ばれる手法を使います。会議や予定の招待詳細を保持する「iCalendar」規格のファイル(ICSファイル)をメールに添付して送信します。多くのメールソフトや「Googleカレンダー」、「Outlook」、「Apple Mail」などは、この招待状を自動的にカレンダーへ追加してしまう仕様になっています。被害者がカレンダー上のリンクをクリックすると、無料ホスティングサービスのFramerなどにホストされた偽ページへ誘導されます。そこで返金通知書などのダウンロードを促され、実際にはマルウェアが含まれるMSIインストールファイルがダウンロードされてしまうという仕組みです。
被害の流れと典型パターン
騙されるポイント
被害者が騙される典型的な流れとして、まず最近の請求書に対する「返金」などを口実にした会議の招待状がGmailなどの信頼性の高いプラットフォーム経由で届きます。メール自体がセキュリティでブロックされた場合でも、すでにカレンダーにイベントが登録されているケースがあり、二重の露出が生じます。そして、イベント内のリンクをクリックして偽ページを開き、ファイルをダウンロードしてしまうのが一般的なパターンです。さらに、招待を拒否する操作自体がメールアドレスの有効性を攻撃者に通知することにつながるため、不用意な操作も非常に危険です。
安全に対処する方法
絶対にやってはいけない行動
このようなカレンダー招待による詐欺から身を守るためには、いくつかの重要な対策があります。まず、身に覚えのない会議やイベントの招待状が届いた場合、安易にリンクやQRコードをクリックしないことが鉄則です。また、メールソフトやカレンダーアプリの設定を見直し、未知の差出人からの招待を自動追加しない設定に変更することが効果的です。万が一不審なファイルやソフトをダウンロードしてしまった場合は、インターネット接続を遮断し、すみやかにセキュリティソフトでスキャンを行ってください。被害に遭った可能性がある、あるいは金銭的な被害が発生した場合は、警察のサイバー犯罪相談窓口や消費生活センターへ速やかに相談することが重要です。
まとめ
今回の事例は、セキュリティ対策が不十分な盲点を突いた非常に巧妙なものです。普段信頼して使っているカレンダー機能であっても、予期せぬ招待状には十分な警戒が必要です。私たち一人ひとりがサイバーセキュリティに対する意識を高め、怪しい動きには決して近づかない姿勢を持つことが、自身のデジタル環境を守るための最大の防御となります。
※本記事は以下のサイトを参考に作成しています:https://news.yahoo.co.jp/articles/a5bfefaa0e7d83addd3a547e97ff4efaacca9c76