Bootsを騙るフィッシング詐欺、約900万件のメールを標的に

CSR

【概要】英国の大手ドラッグストアチェーンBootsを装った大規模フィッシングキャンペーンが、約900万件のメールアドレスを標的にしていたことが、サイバーセキュリティ企業Huntressの調査で明らかになった。詐欺師は無料の美容サンプルパックを餌に消費者満足度調査への回答を促し、個人情報やクレジットカード情報を窃取しようとした。Boots自体のシステムは侵害されていないが、ブランドの信頼性を悪用した巧妙な手口が展開された。

  • Bootsを装い、無料の美容サンプルパックと引き換えに短いアンケートへの回答を求めるフィッシングメールが大量送信された。
  • 標的となったメールアドレスは約889万4920件にのぼった。
  • 被害者は本物そっくりの偽Boots店舗サイトに誘導され、氏名、メールアドレス、生年月日、電話番号、住所などの個人情報を入力させられた。
  • さらに配送料名目でクレジットカード情報の入力も求められた。
  • Huntressによると、Boots自体のシステムは侵害されておらず、攻撃者は別の信頼されたインフラを悪用した。
  • 詐欺メールは、侵害された英国の中小企業のサーバーから、正規の一括メール配信ツール「Gammadyne Mailer」を用いて送信されていた。
  • Huntressは2026年5月15日にセキュリティソフトを導入した後、このキャンペーンを検知した。
  • 攻撃者が送信を開始した直後に検知し、104秒以内に約3万件の送信接続を遮断したが、既に送信されたメール数は不明である。
  • 偽サイトはボリビア政府の文化機関「Instituto Plurinacional de Estudio de Lenguas y Culturas」の公式サイトを乗っ取り、「boots_store」という名称のページ内に設置されていた。
  • 攻撃者の作業フォルダには、英国歳入関税庁(HMRC)や暗号資産を騙る別の詐欺キャンペーンを示唆する痕跡も見つかっており、より広範な詐欺活動の一部である可能性が指摘されている。

【着目点】本件は、著名小売ブランドの信頼性がサイバー犯罪者に悪用されるリスクを浮き彫りにした事例である。Boots自体のシステムは侵害されていないものの、ブランドイメージの毀損や消費者の信頼低下につながりかねない。政府機関のドメインを悪用するなど手口も巧妙化しており、小売企業にはブランド保護の観点から、フィッシング監視体制の強化や消費者への注意喚起など、第三者による不正利用への対応力が一層求められる。

注釈:本記事は、AIを活用して作成しています。

元記事:こちら

コメント

タイトルとURLをコピーしました