米国のAI政策への助言依頼は、一見するとよくある仕事上の連絡に見えた。7月8日に始まったキャンペーンでは、送信者が元ホワイトハウス技術政策担当者のLynne Edwards Parkerと経済学者のHeidi Crebo-Redikerを装ったと、Proofpointの調査報告が10月1日に公表した。返信した受信者は、Microsoftアカウントへのアクセス情報を盗むよう設計された偽のクラウドサインイン画面に誘導された。

Proofpointは、疑わしい活動主体をTA419として追跡し、中国と連携し、スパイ活動を目的にしていると評価している。この帰属と想定される情報収集の目的は同社の評価であり、BIG CHANGEが独自に確認した事実ではない。公開報告が記録しているのは認証情報を盗もうとした試みで、標的のアカウント侵害やメール窃取が成功したとは立証していない。

大きな変化

  • 何が変わったか:Proofpointは7月、身近なAI政策関連の招待状を利用し、公人になりすました後、受信者を偽のMicrosoftサインイン画面に誘導する標的型フィッシングを明らかにした。
  • なぜ重要か:もっともらしい最初のメールによって、その後に届く文書リンクも普通の連絡に見える可能性がある。狙われたのは政策専門家のクラウドアカウントへのアクセスであり、AIモデルや新たな脆弱性ではなかった。
  • 今後の注目点:標的となった組織がアカウント侵害を確認するか、招待状を別経路で確認する手順やフィッシング耐性のある認証を採用するかが注目される。報告だけではどちらの結果も確定できない。

招待状がサインイン画面より先に届く

Proofpointによると、最初のメッセージは、架空のAI政策諮問委員会への参加や、AIの輸出規制とサプライチェーンに関する上院外交委員会報告書への寄稿を持ちかけていた。すぐにサインイン画面を示すものではなかった。返信後、短縮リンクが詳細を提供すると称し、最終的に偽のOneDriveサインインページへ誘導した。

この順序が重要なのは、受信者がセキュリティ上の判断をする前に、仕事上の判断を求められるからだ。実在する同僚からの連絡か、信頼できる招待か。公人の名前は偽装の一部として使われた。ParkerとCrebo-Redikerはなりすまされたのであり、キャンペーンへの参加が確認されたのではない。

ReutersはAlex Englerに独自に取材した。Englerはペンシルベニア大学のメディア・テクノロジー・民主主義センターの所長だ。彼は、ParkerからAI政策プロジェクトに招くメールを受け取ったように見えたと述べた。ほかの関係者に確認して、送信者がなりすましだと気づいた。Reutersによると、Parkerは7月上旬に自分の名を使ったメッセージを受け取った人が2人いると知っていた。ProofpointはReutersに、確認できた標的は少数の組織に所属する10人未満だと伝えた。これは不審な招待状が少なくとも1件あったことを独立に確認し、キャンペーンの規模を限定的に示すものだが、Proofpointの技術的な再構成や帰属を検証するものではない。

見慣れたサインイン画面が罠の一部になった理由

Proofpointの技術分析によると、リンクはいくつかのリダイレクトと偽のOneDrive読み込みページを経由し、中間者攻撃によるサインイン画面に到達した。研究者らによると、このページはMicrosoftへのログインをリアルタイムで中継し、パスワードと一般的な多要素認証の入力後にセッションを取得できる仕組みだった。これはProofpointが観察した手口であり、認証情報を入力した受信者の人数や、セッションが実際に利用されたかは報告されていない。

Proofpointは、少なくとも2025年4月以降、米国と日本のシンクタンク、防衛関連企業、大学、法律事務所への関連する標的型活動を確認したという。また2026年2月には、Anthropicの従業員を装ったメッセージで、米国のシンクタンクに所属するAI政策アナリストに接触した事例も説明している。これらは10月の発表より前の出来事だ。新たな10月の攻撃の波や、標的すべての侵害を証明するものではない。

攻撃の入口に合った確認方法

委員会への予期しない招待や共有文書が届いた場合、新しいリンクを開く前に、既知の連絡先を使って送信者に別途確認するのが実用的だ。これはProofpointの推奨事項でもある。Englerの事例は送信者確認の有用性を示すが、Reutersはメールの技術的な詳細やアカウント侵害を報告していない。

組織向けには、CISAがフィッシング耐性のある認証を推奨している。FIDO/WebAuthnなどはサインインを正規サイトにひも付け、不正なページから始まったログインを防ぎやすい。これは予期しない依頼の確認に代わるものではなく、特定の組織が保護されていることを証明するものでもない。利用者が偽サイトに入力できるコードとは異なり、Proofpointが説明するサインイン中継への対策となる。

この事例は、政策分野の人間関係そのものが、アカウントへのアクセスを狙う経路として使われる可能性を示している。Proofpointの報告とReutersによる受信者への取材が確認するのは、接触の試みとその手口に関する警告だ。最終的に誰がアカウントを支配したか、情報が取得されたか、米国のAI政策にどのような影響があったかは立証されていない。

出典・参考資料