TT Phishing Log

フィッシング・詐欺・スパムメール関係の調査・研究ログ

フィッシングキット: EvilTokens (まとめ)

【ニュース】■2026年◇2026年4月 ◆New EvilTokens service fuels Microsoft device code phishing attacks (BleepingComputer, 2026/04/01 15:42) [新しい「EvilTokens」サービスが、Microsoftデバイスを標的としたコードフィッシング攻撃を助長している] htt…

Microsoft Warns of EvilTokens AI Phishing Service Hijacking Thousands of Accounts

【要点】 ◎MicrosoftはAI活用型PhaaS「EvilTokens」による攻撃を警告。正規のデバイスコード認証を悪用してMFAを突破し、1万超の組織で1万2000以上のメールボックスを侵害した (gbhackers.)

マレーシアの住宅拠点に日本人狙う特殊詐欺か 地元警察が摘発、日本人6人拘束

【要点】 ◎マレーシア警察はペラ州の住宅を特殊詐欺拠点として摘発し、日本人6人と中国籍1人を拘束。日本人を標的にした詐欺への関与を疑い、携帯電話やPCを押収して捜査中

フィッシング報告状況 (まとめ)

【目次】 概要 【最新情報】 【最も詐称された組織の比率】 【上位5被詐称組織】 資料 【2026年】 【2025年】 【2024年】 【2023年】 【2022年】 【2021年】 【2020年】 【2019年】 【2018年】 【2017年】 報告書 【フィッシングレポート】 【ニュース】 【…

2026/08 フィッシング報告状況

【図表】 出典: https://www.antiphishing.jp/report/monthly/202608.html 【公開情報】 ◆2026/08 フィッシング報告状況 (フィッシング対策協議会, 2026/09/18) https://www.antiphishing.jp/report/monthly/202608.html

理工学部教職員がフィッシング被害、不審メールが送信 - 日大

【要点】 ◎日本大学理工学部の教職員がフィッシング被害に遭い、メールアカウントを窃取された。第三者が学内外50件へ不審メールを送信し、メール内の個人情報も流出した可能性がある (Security NEXT)

攻撃手法: BEC / ビジネスメール詐欺 (まとめ)

incidents.hatenablog.com malware-log.hatenablog.com 【ニュース】■2018年◇2018年3月 ◆ラツィオ、2億6000万円のメール詐欺被害に 伊報道 (AFP BB News, 2018/03/29) http://www.afpbb.com/articles/-/3169163?cx_part=latest&cx_position=18 ⇒ https://phi…

社長を装った詐欺メール、3日で100万通に 経理をだます「三重の偽装」

【要点】 ◎Microsoftは3日間で100万通超のCEO詐称メールを確認。偽の承認、請求書、転送スレッドを重ねた「三重の偽装」で経理担当者を欺き、約5万ドルの送金を狙った

GhostCode Abuses Microsoft Entra Device Enrollment to Maintain Access After Token Revocation

【要点】 ◎新型フィッシングキットGhostCodeはMicrosoft Entraのデバイスコード認証を悪用し、不正デバイスを登録してPRTを取得。盗難トークン失効後もテナントへのアクセスを維持できる (gbhackers.)

フィッシング攻撃の報告数は減少 - 悪用URLは増加傾向

【要点】 ◎2026年7月のフィッシング報告は6万6119件で3カ月連続減少した一方、悪用URLは4万3267件へ増加。Amazonをかたる攻撃や正規サービスのドメイン悪用が目立った (Security NEXT)

警察庁サイバー脅威情勢|フィッシング報告約4割減を「安全」と読めない理由

【要点】 ◎警察庁の2026年上半期統計でフィッシング報告は約4割減少したが、偽サイトや巧妙な手口は依然活発。AIや正規認証を悪用した攻撃も進み、報告数の減少だけで安全性向上とは判断できない

サポート詐欺 (まとめ)

incidents.hatenablog.com malware-log.hatenablog.com 【要点】 ◎偽のセキュリティ警告を表示させて、慌てた被害者に偽のサポート窓口に電話をかけさせる詐欺 ◎ テックサポート詐欺(Tecnical Support Scam / Tech Support Scam)ともいう

サポート詐欺で約4000ファイル削除 - サカイHD子会社

【要点】 ◎サカイHD子会社の従業員がサポート詐欺に遭い、遠隔操作により個人情報を含む約4000ファイルが削除された。フォレンジック調査では外部送信の痕跡はなく、情報流出はないと結論付けた (Security NEXT)

Android利用者要注意、不正アプリへ誘導するフィッシング - 「ポイントプレゼント」装う

【要点】 ◎フィッシング対策協議会は、ポイント付与などを装いAndroid不正アプリへ誘導する攻撃を警告。不可視Unicode文字でメール検知を回避し、偽サイトから認証情報や個人情報を窃取する (マイナビニュース)

複数顧客にフィッシングメール、注文情報が流出か - 酒類販売事業者

【要点】 ◎酒類販売のいまでやで注文情報が流出した可能性が判明し、実際の氏名や注文番号、金額を記載したフィッシングメールが顧客へ送信された。オンラインショップ停止や認証強化を実施して調査中 (Security NEXT)

BigBear Microsoft 365 phishing service bypassed MFA at 258 organizations

【要点】 ◎PhaaS「BigBear 2.0」がMicrosoft 365を狙い、AiTMでMFA後のセッションクッキーを窃取。258組織で侵害が成立し、5000件超の認証情報が盗まれた (BleepingComputer)

QRコード悪用のフィッシング「クイッシング」検出増加、攻撃者は“使い慣れた技術への信頼”を悪用

【要点】 ◎ESETは2026年上半期、QRコードを悪用する「クイッシング」がフィッシングメールの約11%を占めたと報告。悪意あるAIスキルやClickFix、生成AIを実行時に利用するAndroidマルウェアも確認した

業界の壁を越えた“ワンチーム”で活動する「日本オンライン詐欺対策アライアンス」(JASA)設立

【要点】 ◎オンライン詐欺対策を業界横断で進める「JASA」が設立。企業・団体が詐欺情報を共有し、官民・国際連携や共同啓発を推進して、接触から送金までの詐欺キルチェーン遮断を目指す (Internet Watch)

Attackers conceal phishing lures using invisible Unicode characters

【要点】 ◎攻撃者が「ASCIIスマグリング」をフィッシングへ転用し、金融関連語に不可視のUnicode文字を挿入してメール検知を回避。ピーク時には1日最大237万通が送信された

サポート詐欺2.5倍増、標的は法人従業員にも 詐欺の「新たな入口」とは

【要点】 ◎トレンドマイクロによると、2026年上半期のサポート詐欺報告は前年同期比2.5倍の5499件に増加。法人従業員にも標的が広がり、生成AIの回答が詐欺サイトへの新たな入口となっている (ITmedia)

“純金金貨”購入→中身は銅と鉄 田中貴金属やミキモトかたる偽サイトに注意 消費者庁

【要点】 ◎消費者庁は田中貴金属やミキモトを装う偽通販サイトに注意喚起。純金をうたう金貨は主に銅と鉄、真珠ネックレスも模造品で、SNS広告から被害者を誘導していた (ITmedia)

メール送信サービスのアクセスキーを第三者が不正利用 - 衣料品会社

【要点】 ◎TENTIALはメール送信サービスのアクセスキーが不正利用され、約11万件のフィッシングメールが送信されたと公表した。キーを無効化して送信を停止し、影響範囲の調査を進めている (Security NEXT)

テクニカルサポート詐欺が前年同期比2.5倍に急増! 新手の詐欺としてAIの回答が入口になる事例も〜トレンドマイクロ「個人セキュリティ脅威動向レポート 2026 上半期」

【要点】 ◎2026年上半期はテクニカルサポート詐欺が前年同期比2.5倍に急増し、AIの回答を悪用した新たな詐欺手口も確認されたとトレンドマイクロが報告した

「ニセ警察詐欺」の新手口に注意、LINE不要で“ビデオ通話”する偽サイト登場

【要点】 ◎ニセ警察詐欺で、偽サイト上にビデオ通話機能を備えた新手口が確認され、LINE誘導なしに警察官を装い、個人情報や口座情報を詐取する危険が高まっている (マイナビニュース)

「被災地支援」うたうSNSのダイレクトメッセージから金銭をだまし取られるトラブルに国民生活センターが注意喚起

【要点】 ◎国民生活センターは、被災地支援を装うSNSのDMからLINEへ誘導し、コード決済で金銭をだまし取る「返金詐欺」に注意喚起。「○○Payで返金する」と言われたら詐欺を疑うよう求めた

AIを活用した特殊詐欺対策、官民から募集 警察庁×GENIAC、懸賞金総額5000万円

【要点】 ◎警察庁はGENIAC-PRIZE 2026で、AIを活用した特殊詐欺対策を法人・団体から募集。被害抑止や対応負荷・コスト削減につながる提案を対象に、警察庁特別賞として総額5000万円を用意した (ITmedia)

最新のフィッシング攻撃に注意、文面やブランドを数日単位で変更

【要点】 ◎2026年7月のフィッシングは報告件数が減少する一方、URL件数は増加し、AmazonやAppleをかたり、正規クラウドや短縮URLを悪用する手口が目立った (マイナビニュース)

生成AIで巧妙化するデマ──熊本地震で露見した「10年前にはなかった新たな手法」 識者に聞く

【要点】 ◎熊本地震では生成AIによる偽動画だけでなく、AIの誤ったファクトチェックが本物の情報を偽物と断定する事例も発生。QR決済や事実を混ぜた金銭目的のデマなど新たな手口も確認された (ITmedia)

災害便乗の“〇〇Pay詐欺”に注意喚起 最初は多めに返金→信用したら10万円被害 国民生活センター

【要点】 ◎国民生活センターは、災害支援を装いコード決済で返金すると誘う詐欺に注意喚起。少額で多めに返金して信用させた後、高額決済を要求し、返金しない手口が確認されている (ITmedia)

教員がサポート詐欺被害、校内研修で被害に気づく - 那覇市

【要点】 ◎那覇市立学校の教員が校務用パソコンでサポート詐欺に遭い、遠隔操作ツールを実行した。校内研修で被害に気づき、端末隔離やパスワード変更などを実施し調査を進めている (Security NEXT)


Copyright (C) 谷川哲司 (Tetsuji Tanigawa) 2008-2022