SOC Prime Bias: High

10 Sep 2026 07:49 UTC

グローバルなフィッシングキャンペーンを隠すために悪用されたGoogleインフラストラクチャ

Author Photo
SOC Prime Team linkedin icon フォローする
グローバルなフィッシングキャンペーンを隠すために悪用されたGoogleインフラストラクチャ
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

洗練されたグローバルフィッシングキャンペーンが、正当なGoogleサービスを悪用して、多段階リダイレクトチェーンを通じてセキュリティゲートウェイをすり抜けます。これらの信頼されたドメインは最終目的地を隠蔽し、被害者をクレデンシャル収集者やリモートアクセスツールインストーラーへ誘導する可能性があります。フィッシングインフラストラクチャは、ターゲットを動的にプロファイルし、特定の組織をリアルタイムで偽装してコンバージョン率とクレデンシャル窃盗の成功を向上させます。

調査

調査では、Google Meet、Search、Tag Managerなどのサービスを含むリダイレクトチェーンを検討しました。研究者たちは、被害者のメールアドレスがURLフラグメント内でエンコードされ、サーバーサイドのログを回避していることを発見しました。このキャンペーンでは、IPおよびジオロケーションAPIを使用した自動プロファイリングやMXレコードの検証を行い、ターゲットを識別し、セキュリティ研究者やサンドボックス環境をフィルタリングしています。

緩和策

防御者は、DNS、プロキシ、SIEMコントロールを通じて識別された悪意のあるドメインをブロックする必要があります。組織は、無許可のScreenConnectインストールや異常なTelegram Bot APIトラフィックを監視するべきです。Googleのリダイレクト保護をTag ManagerやAnalyticsのデバッグパラメータを含む可能性のある悪用エンドポイントに拡張する必要があります。

対応策

フィッシング活動が検出された場合、組織は影響を受けたユーザーのクレデンシャルを強制リセットし、無許可のリモートモニタリングツールを探すべきです。セキュリティチームは、base64エンコードされたデータを含むURLフラグメントのあるウェブトラフィックを調査する必要があります。また、悪意のあるURLを迅速な検出と削除のためにGoogle Safe Browsingに即時報告する必要があります。

攻撃フロー

検出

Cloudflare開発用ドメインの悪用の可能性 (via dns)

SOC Primeチーム
2026年9月9日

第三者サービス/ツールを通じたデータ侵入/流出/C2の可能性 (via proxy)

SOC Primeチーム
2026年9月9日

異常なトップレベルドメイン (TLD) のDNS要求による疑わしいコマンド&コントロール (via dns)

SOC Primeチーム
2026年9月9日

Google Public DNS APIを使用してフィッシングキャンペーンのメールドメインMXレコードをチェック [Google Cloud Platform]

SOC Prime AIルール
2026年9月9日

Googleサービスを利用したリダイレクトチェーンによるフィッシングキャンペーン [Proxy]

SOC Prime AIルール
2026年9月9日

シミュレーション実行

  • 攻撃の流れとコマンド: 敵対者はフィッシングキャンペーンの偵察フェーズにいます。偽装したメールがターゲットに到達することを確認するために、ターゲットのメールエクスチェンジ (MX) レコードを検証する必要があります。内部DNSの監視を触発したり、単純なDNS検査で発見されるのを避けるために、彼らはPowerShellスクリプトを使ってDNS-over-HTTPS (DoH) クエリを実行します。このスクリプトは https://dns.google/dns-queryをターゲットにして、その特定のドメインを調べようとします。これにより、Google所有のIPへのネットワーク接続が作成され、検出ルールに一致するURLパターンを生成します。

  • リグレッションテストスクリプト:

    # シミュレーション: GoogleへのDoHクエリを実施して「example.com」のMXレコードをチェック
    # '.google/dns-query'パターンによる検出ルールを発生させる設計です。
    
    $targetDomain = "example.com"
    $dohUrl = "https://dns.google/dns-query?name=$targetDomain&type=MX"
    
    Write-Host "[+] $targetDomain用にGoogle APIへDoHクエリを開始..."
    try {
        $response = Invoke-RestMethod -Uri $dohUrl -Method Get
        Write-Host "[+] クエリが正常に完了しました。"
        $response | ConvertTo-Json | Write-Host
    } catch {
        Write-Host "[-] クエリが失敗しました: $_"
    }
  • クリーンアップコマンド:

    # DoHクエリによって永続的なアーティファクトは作成されません。
    # スクリプトが変更された場合に備えて、一時ファイルが作成されていないことを確認します。
    Remove-Item -Path "$env:TEMPdoh_test.tmp" -ErrorAction SilentlyContinue
    Write-Host "[+] クリーンアップ完了。アーティファクトなし。"