警報:Google Docフィッシング拡大中――PSAは連絡先全員に偽の招待メールを送る

Googleドキュメントを利用したフィッシングが数時間前に発見された。感染が急速に拡大しつつあるので十分な注意が必要だ。Googleも対策を取ろうしているが、とりあえずGoogleドキュメントへの招待にはスーパー警戒して欲しい。このフィッシングにひっかかると(他の点では非常に注意深いユーザーが大勢ひっかかっている)連絡先リストに載っている全員に偽の招待が送信されてしまう。

現在判明しているのは以下のような点だ。

  • メールの招待リンクをクリックすると本当にGoogleが管理しているページに飛び、Googleアカウントのリストが表示される。
  • アカウントを選択すると“Google Docs”という名前のアプリが表示される。フィッシング側はどういう方法でか偽アプリに“Google Docs”という名前をつけることに成功したらしい。アカウントの許可を求めてくる。
  • ユーザーが“ALLOW”ボタンをクリックすると同時に、偽Google Docsはユーザーのメールを読む権限が与えられる。フィッシング側はユーザーが過去に一度でもメールを送った相手に偽の招待を送り始め、フィッシングを拡散しようとする。

“Google Docs”のリンク先は実際にGoogleがホストしているのでたいへん巧妙な手口だ。予めこの手口を知っているのでなければ事前にフィッシングに気づくのは不可能に近い。

Hack ClubのZach Lattaがトリックが作動するもようを下のビデオに記録しているので読者諸氏は自分でテストするには及ばない。

感染しているか知るには? 感染していたらどうすればよい?

Googleのアカウントに接続しているアプリのパーミッションをチェックしよう。“Google Docs”という名前のアプリがあってはならない。本物のGoogle Docsはアプリではない。本物はデフォールトでユーザーのアカウントにアクセスする権限を持っている。“Google Docs”というアプリがあったらクリックして「削除」ボタンを押して削除すること。

アップデート: 本物のGoogle Docsのツイッターがフィッシング攻撃が行われていることを認め、対策が取られるまで偽のメールを受け取ってもURLを「クリックしないよう」注意を呼びかけている。

取材続行中…

[原文へ]

(翻訳:滑川海彦@Facebook Google+

投稿者:

TechCrunch Japan

TechCrunchは2005年にシリコンバレーでスタートし、スタートアップ企業の紹介やインターネットの新しいプロダクトのレビュー、そして業界の重要なニュースを扱うテクノロジーメディアとして成長してきました。現在、米国を始め、欧州、アジア地域のテクノロジー業界の話題をカバーしています。そして、米国では2010年9月に世界的なオンラインメディア企業のAOLの傘下となりその運営が続けられています。 日本では2006年6月から翻訳版となるTechCrunch Japanが産声を上げてスタートしています。その後、日本でのオリジナル記事の投稿やイベントなどを開催しています。なお、TechCrunch Japanも2011年4月1日より米国と同様に米AOLの日本法人AOLオンライン・ジャパンにより運営されています。