ビジネス特化型SNSとして世界中で利用されているLinkedInが、国家主導のハッカー集団やサイバー犯罪者たちの主戦場へと変貌を遂げています。洗練された偽の求人担当者プロフィールを作成し、求職者に接近する「偽リクルーター」の存在が深刻な問題となっています。彼らの目的は、魅力的なキャリアの提案ではなく、高度なソーシャルエンジニアリングを用いたマルウェアの感染と機密情報の奪取です。
かつてのフィッシング攻撃は、不自然な日本語や怪しいメールアドレスですぐに見抜けるものが大半でした。しかし、現在のソーシャルエンジニアリング手法は極めて洗練されています。攻撃者は実在する大手IT企業や防衛関連企業の採用担当者を装い、数ヶ月かけて信頼関係を構築します。
被害者は不正なコードが含まれているとは知らず、採用選考の一環として提示されたテスト用ファイルを自ら実行してしまうのです。
LinkedInはユーザーが自身の職歴、スキル、所属プロジェクトなどの詳細なキャリア情報を自ら公開するプラットフォームです。この環境は、攻撃者にとって格好の「ターゲット分析場」となります。特定の技術スタックを持つエンジニアや、機密情報にアクセス権限を持つ人物をピンポイントで捜し出し、その人物に最適化されたシナリオでソーシャルエンジニアリングを仕掛けることが可能です。
個人および組織がこの高度な脅威から身を守るためには、SNS上のやり取りに対する不信感(ゼロトラストの考え方)を持つことが不可欠です。
ビジネスの機会が広がる一方で、ソーシャルエンジニアリングの危険性も背中合わせに存在します。魅力的なオファーであっても一歩立ち止まり、慎重に確認する姿勢が求められています。
皆さんはSNS上で怪しい求人スカウトを受けた経験はありますか?被害を防ぐために実践している対策があれば、ぜひコメントで教えてください!









