「Googleのドメインだから大丈夫」「CAPTCHAがあるから本物」――そんな判断が通用しないフィッシング事例が報告された。偽WebサイトはGoogleの正規サービスに置かれ、パスワード管理ツールまで入力候補を提示したという。
この記事は会員限定です。会員登録(無料)すると全てご覧いただけます。
Googleを装ったフィッシング攻撃の事例が「X」(旧Twitter)で報告された。
今回の事例で目を引くのは、偽WebサイトがGoogleの画面を模倣していたことだけではない。誘導先はGoogleが提供する「Google Sites」のドメイン「sites.google.com」に置かれていた。さらにCAPTCHAによる確認画面も表示され、投稿者が利用していたパスワード管理ツールは、メールアドレスやパスワードの入力候補を提示したという。なお、投稿者がフィッシングだと判断した先には、認証情報を入力させるためのページが用意されていた。
一見すると、Googleの正規サービスを利用しているように見えるこの巧妙過ぎるフィッシングの正体に迫る。
同事例をXで報告した「Vincent」氏によると、届いたのは「Google アカウント」に第三者がアクセスしたように見せかけたメールだった。件名は「Security alert」。差出人表示は「Google no-reply@accounts.google.com」となっており、Googleからの公式メールに見える表示だったという。
投稿者の環境では「Gmail」側から不審なメールを示す警告も表示されなかったとされている。
メールから誘導された先には、Googleが提供するWebサイト作成サービス「Google Sites」のドメイン「sites.google.com」を利用したWebページが用意されていた。そこにはCAPTCHAによる確認画面も表示されていたという。
CAPTCHAは、人間による操作かどうかを確認するための仕組みであり、Webサイトそのものが正規かどうかを保証するものではない。それでも利用者から見れば、Googleのドメインにあり、CAPTCHAまで表示されるページは、少なくとも外見上は不自然さを感じにくい。
さらに投稿者によると、利用していたパスワード管理ツールがメールアドレスとパスワードの入力候補を提示したという。
これは、パスワード管理ツールがWebサイトの安全性を保証したことを意味するものではないが、利用者が普段から正規のWebサイトで使っているツールまで動作することで、偽Webサイトへの警戒が弱まる可能性はある。
投稿者は、入力欄にメールアドレスやパスワードを入力すれば、それらが攻撃者側に取得され、Googleアカウントへの不正アクセスなどにつながる可能性があると説明している。
投稿者がフィッシングだと判断した材料の一つが、メールの詳細情報だった。
まず、メール内の操作部分に違いがあった。投稿者によれば、Googleの警告メールでは大きな青いボタンが使われているのに対し、今回のメールでは同じ位置がリンク形式になっていたという。
もう一つが、メール詳細に表示される「mailed-by」の値だ。
投稿者が比較した正規のGoogleメールでは、署名元が「accounts.google.com」、配送元を示す「mailed-by」が「identity-reachout.bounces.google.com」だったという。
一方、2026年10月1日(現地時間)付で届いたメールは、差出人表示が同じGoogleで、署名元も「accounts.google.com」だったものの、「mailed-by」は「fwd.privatemail.com」だった。
つまり、差出人表示だけを見ればGoogleからのメールに見える一方、メールの詳細情報には異なる点があった。
両方のメールにはTLSによる暗号化を示す表示もあったという。ただ、TLSによる暗号化は通信経路を保護するための仕組みであり、メールやWebサイトそのものが正規であることを保証するものではないことは注意が必要だ。
今回の事例で特に注目すべきなのは、偽WebサイトがGoogleの正規サービスに置かれていた点だ。フィッシング対策の基本としてしばしば、「リンク先のドメインを確認する」手法が推奨されるが、今回のようにドメインの確認だけでは判断し切れないケースがあることも念頭に置く必要がありそうだ。
また、CAPTCHAが表示されていることも、Webサイトの運営者やページの目的を保証するものではない。
パスワード管理ツールについても、「入力候補が表示されたから安全」とは判断できない。今回のケースでは、投稿者の環境で入力候補が提示されたという事実が報告されているが、パスワード管理ツールの挙動だけからWebサイトの正当性を判断することはできない。
今回の事例で投稿者が不審と判断したのは、メールの見た目だけではなく、正規メールとの細かな違いを確認したためだった。特に「mailed-by」の違いなど、メールの詳細情報が判断材料になったとしている。
投稿者は、このフィッシングについてGoogleに報告したことも明らかにしている。正規サービスを悪用したフィッシングでは、攻撃者が全てを偽造する必要はない。今回の事例は、利用者が信頼しているサービスや、正規のWebサイトで使っているセキュリティ機能を攻撃の中に組み込むことで、「本物らしさ」を高められる好例だ。
重要なのは、一つの安心材料を確認して終わるのではなく、メールの詳細情報や誘導先で求められる操作など、複数の情報を組み合わせて判断することだ。
もうMCPサーバは不要なのか? 代わりになる技術を開発者が提唱
「CTFはAIによって終わりました」 現役ハッカーが見た「人間の敗北」
タイムズカーで不正アクセス 「退会済み」含む約660万件の情報が流出
デジタル庁、さくらインターネット、三重県 3つの事件に共通した“盲点”Copyright © ITmedia, Inc. All Rights Reserved.