- 米国の金融サービスは、2026年上半期に4万件近いフィッシングURLの標的となった
- 攻撃者は645のホスティング事業者を使い、金融機関を狙うフィッシングキャンペーンを展開した
- 金融サービスを狙うフィッシングURLの12.6%は、無料ホスティング上に置かれていた
米国の金融機関を狙うフィッシングキャンペーンが、細分化した多数のホスティングサービスに広がっています。不正なインフラを封じ込めることが難しくなっています。
Netcraftの新たな調査によると、2026年上半期に、米国の金融サービスに関連するユニークなフィッシングURLが4万件近く確認されました。
これらのURLの背後には645のホスティング事業者と576のレジストラが存在していました。新興サービスや自動化されたAIツールも、攻撃者がプラットフォーム間をすばやく移動する助けになっていました。
安価なインフラがキャンペーンの拡大を後押し
攻撃の規模は、不正サイトそのものではなく、攻撃を支えるサービスに目を向けると、いっそうはっきりします。
2026年上半期に米国の金融サービスを狙って記録されたフィッシングURLのうち、12.6%は無料の開発者向け・アプリケーション向けホスティングが使われていました。
つまり、確認された攻撃の約8件に1件は、従来のホスティング料金を払わずに利用できるインフラに依存していたことになります。
Netcraftは、第1四半期から第2四半期にかけてインフラの利用状況が大きく変化したことを確認しました。インフラが使えなくなったり有用性が下がったりするたびに、犯罪者がサービスを乗り換えていたことがうかがえます。
AIは、この乗り換えをさらに容易にしています。ウェブサイトの作成、正規ページの複製、悪意あるインフラの展開を、少ない技術的労力で行えるようになるためです。
Netcraftによると、生成AIのウェブサイトビルダーやクローニングツールには、無料ウェブホスティングの機能を備えるものが増えています。キャンペーンの立ち上げに必要な手間は、さらに減っています。
調査期間中に、どの金融ブランドが偽装されたかを見ると、攻撃者が業界内のどこに労力を集中させているかも分かります。
観測されたフィッシング活動の37.2%は決済サービスプロバイダーを狙ったもので、このサブセクターの攻撃のうち80.6%はPayPalを標的としていました。
カードネットワークを狙った活動では、American Expressが72.8%を占めました。知名度の高い金融ブランドに、キャンペーンが大きく集中しうることを示しています。
新たな攻撃インフラの供給元として浮上したOmegatech
インフラの状況は、セーシェルを拠点とする有料ホスティング事業者Omegatechの登場でさらに変化しました。同社は2026年1月に事業を開始しています。
Netcraftは、6月までに、米国の金融サービスを狙う攻撃の約3%がOmegatech経由でホストされたインフラによるものだったとしています。
あるクラスターには16件の.esドメインが含まれ、2026年3月25日から4月21日の間に585件のユニークな攻撃URLを生成しました。
これらのドメインはサブドメインを使って41の金融ブランドを偽装しており、1つのクラスターで多数の金融機関に対するキャンペーンを支えることができました。
これらのドメインの多くは登録データを確認できず、インフラを登録した企業の実態を把握しにくくなっています。
Omegatechが現れたのは、Darculaフィッシングプラットフォームを使ったFidelity Investments狙いの別の大規模キャンペーンが、収束に向かっていた時期でした。
この活動は第1四半期から第2四半期にかけて7分の1に減りました。それまでは、Fidelityを偽装するフィッシングインフラの半数以上を占めていました。
一方で、金銭目的の北朝鮮系グループや組織的な犯罪者は、銀行、暗号資産サービス、乗っ取ったアカウントを引き続き狙っています。
こうした変化から、攻撃者が単一のプラットフォーム、キャンペーン、手口だけに頼らず、金融機関の顧客に接触していることがうかがえます。
金融機関には、新規登録ドメインの綿密な監視、不審なリンクの制限、なりすましに備えた従業員の本人確認手順の強化が推奨されます。