Dellows News

チェック・ポイント、文字起こし通知装うSVGフィッシングを特定

チェック・ポイント・ソフトウェア・テクノロジーズは、企業で日常的に使われるボイスメールの自動文字起こし通知を装った大規模なフィッシングキャンペーンを特定しました。攻撃者は悪意のあるSVG添付ファイルを介してユーザーを偽のページへ誘導し、アカウントの認証情報を窃取します。2026年8月17日から31日にかけて関連するメールが5万8,000通以上確認され、7,800を超える組織が標的となりました。

日常的な通知を模倣する巧妙な攻撃手口

今回特定されたキャンペーンでは、9,300を超える偽装ドメインと3万8,400を超える偽装送信者アドレスが悪用されました。メールの件名は「Automated transcript」という文言で始まり、一部が伏せられた電話番号と追跡用文字列が続く形式となっており、信頼できる社内システムからの自動通知に見えるよう設計されています。

送信元アドレスは受信者自身のドメインと一致するよう偽装されているほか、従来の実行ファイルではなく「▷ ——— 001min 09sec_….svg」などのファイル名を持つSVG(Scalable Vector Graphics)形式の添付ファイルが使用されています。添付ファイル内のスクリプトによってフィッシングページへリダイレクトされ、偽のログインフォームにはURLにエンコードされたメールアドレスがあらかじめ自動入力される仕組みとなっています。

Check Point Email Securityによる検知と防御

この攻撃手法は、従来のファイル形式フィルタや既知の悪意あるリンクに依存する対策の限界を示しています。Check Point Email Securityは、ThreatCloud AIと60以上のAIエンジンを基盤に、送信者の行動、メッセージのコンテキスト、添付ファイルの特性、URLの意図などを多層的に分析します。

偽装された送信者ドメインや不審なSVGファイル、埋め込まれたリダイレクト動作などのシグナルを相関分析することで、メールの配信阻止や添付ファイルの隔離を行い、ブラウザセッションでのフィッシングサイトへのアクセスをブロックします。

自動化への信頼とAIエージェント運用の注意点

今回の攻撃は、業務の自動化やAIエージェントの普及に伴うリスクも浮き彫りにしています。受信トレイの振り分けや添付ファイルの処理をAIエージェントに任せるケースが増える中、適切な管理措置が講じられていなければ、従業員向けに設計されたソーシャルエンジニアリングの手法が自動化システムにも影響を及ぼす可能性があります。

組織がリスクを低減するための対策として、以下の点が挙げられています。

  • 「自動」と表示された通知や自社ドメインに一致する送信者アドレスのメールを確認シグナルとして扱うこと
  • AIエージェントに許可するファイル形式やドメインを明確に設定すること
  • SVG形式の添付ファイルをアクティブコンテンツとして検査すること
  • AIエージェントの動作を記録・確認すること
  • 不審な自動通知メールの報告をユーザーに促すこと

  • 企業名: チェック・ポイント・ソフトウェア・テクノロジーズ(Check Point® Software Technologies Ltd.、NASDAQ: CHKP)
  • 日本法人: チェック・ポイント・ソフトウェア・テクノロジーズ株式会社(1997年10月1日設立、東京都港区に拠点)
  • 事業内容: 10万を超える組織を保護するサイバーセキュリティソリューションの提供

本記事はチェック・ポイント・ソフトウェア・テクノロジーズの発表(米国時間2026年9月14日に発表されたブログ)をもとに作成しています。

アクセスランキング

今日

1週間