C
月内に
FBIは、著名人やその関係者を標的とした巧妙なフィッシングキャンペーンについて警告を発しました
📌 一言でいうと
FBIは、著名人やその関係者を標的とした巧妙なフィッシングキャンペーンについて警告を発しました。攻撃者は政府関係者やジャーナリストなどを装い、クラウドサービスの権限を要求するOAuth同意フィッシングを用いて、パスワードなしでアカウントへの永続的なアクセス権を取得します。このアクセス権はパスワード変更では解除できず、セキュリティ設定からトークンを無効化する必要があります。
🔍該当判定
- 経営層や役員が、個人のLINEやWhatsAppなどのメッセージアプリで外部の人とやり取りしている
- 外部から「記事の下書き」や「資料」の確認依頼が届き、GoogleやMicrosoftアカウントでのログイン(承認)を求められた
- 社外の人間から送られてきたリンクをクリックし、GoogleやMicrosoftの「権限許可(アクセス承認)」画面で同意ボタンを押した
- 役員や重要人物が、パスワードを入力せずにクラウドサービス(Google/Microsoft)へのアクセスを許可する設定を行った
上記いずれにも該当しない → 静観でOK
✅該当時の対応
不審なリンクからのOAuth権限承認を避けること。万が一承認してしまった場合は、アカウントのセキュリティ設定からサードパーティアプリの権限(トークン)を確認し、不審なものを削除すること。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】不審なアプリ連携・権限承認への注意について
お疲れさまです。情報システム担当です。
最近、信頼できる人物や政府関係者を装い、クラウドサービス(GoogleやMicrosoft等)へのアクセス権限を要求する巧妙なフィッシング攻撃が確認されています。
ご協力をお願いしたいこと:
1. 知り合いや公的機関からの連絡であっても、「ドキュメントの確認」などの名目で外部アプリへのログインや権限承認を求められた場合は、安易に承諾しないでください。
2. 万が一、不審なアプリに権限を与えてしまった可能性がある場合は、すぐに情報システム担当までご連絡ください。
対応期限: 本日中
お疲れさまです。情報システム担当です。
最近、信頼できる人物や政府関係者を装い、クラウドサービス(GoogleやMicrosoft等)へのアクセス権限を要求する巧妙なフィッシング攻撃が確認されています。
ご協力をお願いしたいこと:
1. 知り合いや公的機関からの連絡であっても、「ドキュメントの確認」などの名目で外部アプリへのログインや権限承認を求められた場合は、安易に承諾しないでください。
2. 万が一、不審なアプリに権限を与えてしまった可能性がある場合は、すぐに情報システム担当までご連絡ください。
対応期限: 本日中
Subject: [Security Alert] Caution Regarding Suspicious App Permissions
Dear employees,
We have been informed of sophisticated phishing attacks where attackers impersonate trusted figures or government officials to request access permissions to cloud services (such as Google or Microsoft).
Requested Actions:
1. Be extremely cautious when asked to grant permissions or log in to external applications to "review a document," even if the request appears to come from a known contact.
2. If you suspect you have inadvertently granted permissions to an unknown application, please contact the IT security team immediately.
Deadline: Immediate
Dear employees,
We have been informed of sophisticated phishing attacks where attackers impersonate trusted figures or government officials to request access permissions to cloud services (such as Google or Microsoft).
Requested Actions:
1. Be extremely cautious when asked to grant permissions or log in to external applications to "review a document," even if the request appears to come from a known contact.
2. If you suspect you have inadvertently granted permissions to an unknown application, please contact the IT security team immediately.
Deadline: Immediate