「講談社になりすまし」フィッシング拡散 ―― 社員1人のクリックが3,812件流出の起点に のサムネイル
INTRUSION / 不正アクセス 重要度 中 2026-08-18

「講談社になりすまし」フィッシング拡散 ―― 社員1人のクリックが3,812件流出の起点に

⏱ 約 2 分 view 8 like 0 LOG_DATE:2026-08-18
目次 / TOC

発端は1通のフィッシングメール #

7月27日、講談社の社員が取引先を装ったフィッシングメールのリンクをクリックし、偽のログイン画面にID・パスワードを入力してしまった。この時点ではまだ「1人の認証情報流出」に過ぎなかった。だが3日後の7月30日、攻撃者はこの社員のメールアカウントに実際にログインし、アドレス帳に保存された連絡先を丸ごと窃取。最大3,812件のメールアドレスと一部氏名が攻撃者の手に渡った。

「信頼」を悪用した二次拡散 #

攻撃者は盗んだ連絡先のうち553件に対し、乗っ取った本人のアカウントから直接フィッシングメールを送信した。受け取った取引先から見れば、いつもの担当者の本物のアドレスから届いたメールであり、疑う理由がない。この「正規アカウントからのなりすまし」こそが、単純な詐称メールより遥かに開封率・クリック率を上げる手口だ。同日中に社員が異常を検知し、パスワード変更とセッション削除を実施して被害拡大は止まった。

1. フィッシング受信・クリック
取引先を装うメールのリンクから偽ログイン画面へ誘導される。
2. 認証情報の窃取
入力したID・パスワードが攻撃者に渡る。
3. メールアカウント乗っ取り
3日後、実際にログインされ連絡先3,812件を窃取。
4. なりすまし拡散
本人の正規アドレスから553件へフィッシングを大量送信。
5. 検知・封じ込め
同日中に異常を検知し、パスワード変更とセッション削除で収束。

パスワードだけでは足りなかった理由 #

注目すべきは、対応が「パスワード変更」だけでなく「セッション削除」も伴っている点だ。単なるID・パスワード窃取なら再ログインだけで攻撃者を締め出せるが、セッション(認証済みトークンやクッキー)まで削除が必要だったとすれば、攻撃者が有効なセッションを保持していた可能性を示す。これは近年主流化しているAiTM(Adversary-in-the-Middle)型フィッシングキットに典型的な痕跡で、偽ログイン画面が正規サイトとの通信を中継しMFAを突破した上で、セッションクッキーそのものを窃取する。パスワードローテーションだけを対策にしている組織は、この種の攻撃に気づけない可能性がある。乗っ取られたのが「連絡先」ではなく「信頼関係」だったことが、この事案の本質だ。

𝕏 ポスト B! はてブ
Post Share LINE B!

COMMENTS 0

まだコメントはありません。最初のコメントを投稿しよう。

コメントを投稿