攻撃者がビジネスチャット「Microsoft Teams(マイクロソフト・チームズ)」でIT担当者になりすまし、企業のパソコンを乗っ取る攻撃が広がっています。セキュリティ企業ソフォスが警告したもので、わずか2分ほどの通話をきっかけに、身代金要求型ウイルス「ランサムウェア」を送り込まれる被害が確認されました。北米の企業を中心に狙われています。
ランサムウェアとは、パソコン内のファイルを暗号化して使えなくし、元に戻すことと引き換えに金銭を要求する不正プログラムです。今回の攻撃では、「Chaos(カオス)」と呼ばれるランサムウェアが使われました。ソフォスはこの一連の攻撃を「STAC4749」と名付けて追跡しています。
「IT担当者」を装う巧妙な手口
手口は巧妙です。攻撃者はまず、標的の従業員宛てに大量のメールを送りつけて混乱させます。その直後、社外のTeamsアカウントからIT部門のサポート担当を装って電話やチャットで接触し、「トラブル対応のため」と称して遠隔操作ツールの導入を促します。従業員が指示に従うと、攻撃者はパソコンを遠隔から操作できるようになり、そこからウイルスを送り込みます。多くの通話はわずか2分から2分半程度でしたが、その短い時間で企業ネットワークへの侵入を許してしまいます。
被害の95%が米国とカナダに集中
被害の広がりも深刻です。ソフォスによると、この攻撃は2026年2月から6月にかけて数十の組織を標的にし、その約95%がカナダ(50%)と米国(45%)に集中していました。少なくとも3件では実際にランサムウェアが展開され、うち1件は最初の侵入からファイルの暗号化まで17時間もかかりませんでした。サービス業、製造業、エネルギー、建設・エンジニアリングなど、幅広い業種が狙われています。
対策の基本は、「相手が本当に社内のIT担当者か」を電話やチャットだけで判断しないことです。身に覚えのないサポートの連絡や、遠隔操作ツールの導入を急かす依頼には応じず、正規の社内窓口に別の手段で確認することが重要になります。
日本への影響
この攻撃はまだ北米が中心ですが、日本の企業にとっても決して他人事ではありません。Teamsは日本国内でも多くの企業や自治体が業務に使っており、同じ手口が日本語で仕掛けられる可能性は十分にあります。とりわけ、テレワークの普及でIT担当者と直接顔を合わせる機会が減った職場では、なりすましを見抜くのが難しくなっています。企業の情報システム部門には、社外アカウントからのTeams連絡を制限する設定や、遠隔操作ツールの利用ルールの整備が求められます。従業員一人ひとりも、「ITサポートを名乗る突然の電話には応じない」「遠隔操作を求められたら必ず正規の窓口で確認する」という習慣を身につけることが、被害を防ぐ最も確実な一歩になります。個人が使うパソコンでも、見知らぬ相手に遠隔操作を許すことの危うさを改めて認識しておく必要があります。
まとめ:巧妙な攻撃ほど、身近な「親切な連絡」を装ってきます。困ったときこそ一呼吸おいて、相手が本物かどうかを確かめる習慣を持ってみてはいかがでしょうか。
出典:
BleepingComputer – Microsoft Teams vishing attacks lead to Chaos ransomware attacks
Sophos – Chaos in Teams vishing


