CERT-UA偽装フィッシングから学ぶAI時代のなりすまし攻撃対策

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。

「セキュリティ機関を装ったフィッシングメールなんて、見分けられる自信がない…」
「AIで作られた偽サイトって、本物との区別がつくの?」

チップス

ボス!ウクライナのセキュリティ機関CERT-UAを騙ったフィッシングメールが100万通も送られたらしいでしゅ!しかも偽サイトはAIで作られてたって……!

ボス

攻撃者がセキュリティ機関を騙るのは、受信者の信頼を最大限に悪用するためだ。「セキュリティツールをインストールしてください」と言われれば、疑わずに実行してしまう人は少なくない。AIで本物そっくりのサイトまで作れる時代だからな。

セキュリティ機関を装ったフィッシングは、一般的なフィッシングよりも成功率が高くなります。
この記事では、CERT-UA偽装キャンペーンの手口と、組織として備えるべき対策を解説します。

  • 攻撃グループUAC-0255がCERT-UAを偽装し、AGEWHEEZEマルウェアを配布
  • 100万通のフィッシングメールを送信、AIで生成した偽サイトを使用
  • 政府機関・医療機関・金融機関・教育機関など幅広いセクターが標的に

フィッシング対策を強化したい方は、この事例の手口をぜひ把握しておいてください。

オススメ案件

【大手保険会社海外拠点向けCrowdStrike導入・IR支援】千代田区(リモート併用)/EDR・セキュリティエンジニア

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手保険会社のグローバル展開を支えるセキュリティ強化プロ...

【セキュリティ製品の運用・新規構築支援】新宿御苑(リモート併用)/WAF・IPS・IDS

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
多様なセキュリティ製品の運用および、ニーズに合わせた新規...

【銀行向けセキュリティ対策・AWSクラウド運用支援】勝どき/FISC準拠・AWS(IAM/Backup)

月額単価
900,000円 / 月
稼働場所
東京都
業務領域
構築, 運用・保守
作業内容:
銀行という極めて高い信頼性が求められる環境において、AWSを...

【大手商社向けSASE(Zscaler/Prisma)導入・構築支援】飯田橋(ハイブリッド)/ネットワーク・セキュリティ

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
大手商社におけるSASE製品の導入需要拡大に伴う、体制強化の...

【船舶サイバーセキュリティ規制(IACS UR E26/E27)対応】新浦安/OT・ICSセキュリティ

月額単価
1,800,000円 / 月
稼働場所
千葉県
業務領域
その他
作業内容:
クルーズ事業の継続に不可欠な国際基準(IACS UR E26/E27)へ...

【通信会社向けフリーWiFiシステム構造改革】基本リモート/Splunk(o11y・ITSI)

月額単価
1,000,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築
作業内容:
大手通信会社が提供するフリーWiFiシステムの「構造改革」と...

【某官公庁向けNW・セキュリティ基盤の設計構築】西新橋・23区内DC/Cisco・FortiGate・PaloAlto

月額単価
950,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
官公庁向けの重要インフラを支えるネットワークおよびセキュ...

【大手物流グループのクラウドセキュリティコンサル】新橋・リモート可/AWS・Azure・GCP

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, その他
作業内容:
大手グループ物流企業が展開する多様なシステムのセキュリテ...

【急成長SaaSのSRE支援】フルリモート(地方可)/AWS・Terraform・Ruby・Go

月額単価
1,000,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築, 運用・保守
作業内容:
複数プロダクトを展開する急成長中のセキュリティSaaSにおい...

【M365・セキュリティ運用およびテクニカルサポート支援】飯田橋(リモート併用)/Entra ID・Intune・Defender

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
1,000名規模の製造業顧客に対し、Microsoft 365を中心とした...
目次

CERT-UA偽装フィッシングの手口

2026年3月26〜27日、攻撃グループUAC-0255がウクライナのセキュリティ機関CERT-UAを装ったフィッシングメールを大量送信しました。
メールには「専用セキュリティソフトウェアのインストール」を促す内容が記載されていました。

攻撃の流れ

このキャンペーンの特徴的な手口を整理します。

  • CERT-UAを装ったメールで「保護ツール」のインストールを指示
  • メール内のリンクからFiles.fm上のパスワード付きZIPファイルをダウンロードさせる
  • ZIPを展開すると「CERT_UA_protection_tool.zip」というセキュリティツールに偽装したマルウェアが出現
  • 実行するとAGEWHEEZEと呼ばれるリモートアクセスツール(RAT)がインストールされる
  • 攻撃者がAIで生成した偽サイト「cert-ua.tech」を正規サイトに見せかけて信頼性を演出

偽サイトのHTMLソースコードには「With Love, CYBER SERP」というコメントが残されており、攻撃者グループの痕跡が確認されています。
攻撃者側のTelegramアカウントは100万通のメール送信と20万台以上の端末感染を主張しましたが、CERT-UAの調査では感染被害は教育機関職員の個人端末数台にとどまったとされています。

チップス

セキュリティ機関からの連絡って思ったら、信じちゃいそうでしゅ……。ファイル名も「protection_tool」って書いてあったら疑わないでしゅよ……

ボス

そこが攻撃者の狙いだ。「守るためのツール」を装うことで、受信者のセキュリティ意識を逆手に取っている。正規のセキュリティ機関がメールでソフトウェアの直接インストールを指示することは通常ないと覚えておけ。

セキュリティ機関を騙る攻撃への対策

この手口は日本でも十分に起こりえるものです。
JPCERT/CCやIPAを装った偽メールが送られてくる可能性を想定しておく必要があります。

組織で実施すべき対策

フィッシング対策として確認すべきポイントは以下の通りです。

  • セキュリティ機関を名乗るメールでも、リンク先のドメインが正規のものか必ず確認する
  • メール経由でのソフトウェアインストール指示には応じず、公式サイトから直接確認する
  • パスワード付きZIPファイルの受信時は、送信者の正当性を電話等で別経路から確認する
  • フィッシング訓練で「権威ある組織を騙る」パターンを社員に体験させる

AIで生成された偽サイトは見た目だけでは判別が困難です。
ドメイン名の確認(今回は「cert-ua.tech」で正規の「cert.gov.ua」とは異なる)が最も確実な判別方法です。

まとめ

CERT-UAを騙るフィッシングキャンペーンは、セキュリティ機関への信頼を逆手に取った巧妙な攻撃です。
AIによる偽サイト生成で攻撃の精度が上がり、従来のフィッシング対策だけでは防ぎきれない時代に入っています。

「送信元が信頼できる機関だから安全」という前提を捨て、ドメインの確認と別経路での検証を徹底してください。
詳細はThe Hacker Newsの報道で確認できます。

ボス

攻撃者は「信頼」を武器にする。権威ある機関からのメールほど、冷静に確認する習慣を持て。

チップス

ドメイン確認、習慣にするでしゅ!URLのスペルミスとか、見逃さないようにするでしゅ!

フィッシング対策やセキュリティ教育の知見を活かしたい方へ。
フリーランス案件をご紹介しています。

オススメ案件

【大手保険会社海外拠点向けCrowdStrike導入・IR支援】千代田区(リモート併用)/EDR・セキュリティエンジニア

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手保険会社のグローバル展開を支えるセキュリティ強化プロ...

【セキュリティ製品の運用・新規構築支援】新宿御苑(リモート併用)/WAF・IPS・IDS

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
多様なセキュリティ製品の運用および、ニーズに合わせた新規...

【銀行向けセキュリティ対策・AWSクラウド運用支援】勝どき/FISC準拠・AWS(IAM/Backup)

月額単価
900,000円 / 月
稼働場所
東京都
業務領域
構築, 運用・保守
作業内容:
銀行という極めて高い信頼性が求められる環境において、AWSを...

【大手商社向けSASE(Zscaler/Prisma)導入・構築支援】飯田橋(ハイブリッド)/ネットワーク・セキュリティ

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
大手商社におけるSASE製品の導入需要拡大に伴う、体制強化の...

【船舶サイバーセキュリティ規制(IACS UR E26/E27)対応】新浦安/OT・ICSセキュリティ

月額単価
1,800,000円 / 月
稼働場所
千葉県
業務領域
その他
作業内容:
クルーズ事業の継続に不可欠な国際基準(IACS UR E26/E27)へ...

【通信会社向けフリーWiFiシステム構造改革】基本リモート/Splunk(o11y・ITSI)

月額単価
1,000,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築
作業内容:
大手通信会社が提供するフリーWiFiシステムの「構造改革」と...

【某官公庁向けNW・セキュリティ基盤の設計構築】西新橋・23区内DC/Cisco・FortiGate・PaloAlto

月額単価
950,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
官公庁向けの重要インフラを支えるネットワークおよびセキュ...

【大手物流グループのクラウドセキュリティコンサル】新橋・リモート可/AWS・Azure・GCP

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, その他
作業内容:
大手グループ物流企業が展開する多様なシステムのセキュリテ...

【急成長SaaSのSRE支援】フルリモート(地方可)/AWS・Terraform・Ruby・Go

月額単価
1,000,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築, 運用・保守
作業内容:
複数プロダクトを展開する急成長中のセキュリティSaaSにおい...

【M365・セキュリティ運用およびテクニカルサポート支援】飯田橋(リモート併用)/Entra ID・Intune・Defender

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
1,000名規模の製造業顧客に対し、Microsoft 365を中心とした...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次