ドッペルメールセキュリティが一般提供開始されました!| 詳しく知るためのウェビナーに登録しましょう

Research

サプライチェーンの破壊者たち:暗号化では製造業の運営は守れない理由

国家が支援するアクターが商業用メッセージングアカウントを乗っ取り、製造業を集中的に狙っています。標準的な暗号化を超えて、エコシステムとサプライチェーンをどのように保護するかを紹介します。

Supply Chain Saboteurs: Why Encryption Won’t Save Manufacturing Operations

現代の製造フロアに足を踏み入れると、グローバルサプライチェーンは企業のメールで運営されているわけではないことがすぐに分かるでしょう。

利益の出る速度でジャストインタイム (JIT) ロジスティクス (opens in new tab)を維持するため、倉庫のフロアマネージャー、サードパーティの物流プロバイダー (3PL)、グローバルな部品サプライヤー、および分散された運用チームは、商業用メッセージングアプリケーション (CMA) に大きく依存しています。

オペレーションの現実は、速度が現代の製造を左右するということです。

サプライラインが突然停滞し、原材料の出荷が港で遅延し、コンポーネントの設計に即時の調整が必要になると、正式なメールを作成したり、遅い承認ソフトウェアで購入注文を確認したりする時間はありません。信頼されているベンダーグループチャットでの迅速なメッセージが、問題をすぐに解決します。

このスピードは運用上の利点ですが、重大なセキュリティブラインドスポットを生み出しています。

2026年3月、FBI と CISAの警告 (opens in new tab)が、サイバー犯罪者による重大な戦術の変化を概説しました。脅威のアクターは現在、商業メッセージングアカウントを個別に標的として、相互接続されたエコシステムに侵入しています。

標準的なエンドツーエンドの暗号化は、危険なセキュリティの錯覚を引き起こします。技術的なプラットフォームは侵入不可能であるかもしれませんが、個別のアカウントが妥協されると、技術的な管理を完全に回避し、信頼されているコンタクトになりすまし、物理的なサプライチェーンを操作することが可能です。

こちらが、信頼されたメッセージングチャンネルが武器化される方法であり、製造業のリーダーが物理的な運用を管理する方法です。

FBI & CISA 警告:知っておくべきこと

ロシアの情報機関と関連する脅威のアクターが、商業メッセージングアプリを特に標的としたフィッシングキャンペーンを実行しています。

彼らはエンドツーエンドの暗号化を解除するためにスーパーコンピュータを使用しておらず、WhatsAppやSignalのサーバーをハッキングしているわけでもありません。

代わりに、攻撃は組織の従業員を直接狙って行われています。このキャンペーンは、個人ユーザーのアカウントを妥協することで暗号化を完全に回避します。

証拠は、これらのアクターが個々のCMAアカウントを乗っ取ることに非常に成功していることを示しています。ターゲットにしたソーシャルエンジニアリングを利用して、ユーザーをだまし、セッショントークンやSMS確認コードを引き渡すよう誘導し、攻撃者にメッセージングアプリのWebまたはデスクトップ版への完全なアクセスを与えます。

その被害は迅速かつ壊滅的です。一度CMAアカウントに侵入されると、アクターは被害者のすべてのメッセージ履歴を閲覧し、彼らの連絡先リストのすべてにアクセスできます。検証済みで信頼されたアイデンティティからシームレスにメッセージを送信し、このアクセスを利用して他の接続されたアカウントに対してさらにターゲットを絞ったフィッシングを行います。

メッセージングベースのサプライチェーン強盗はこうして行われる

一度CMAアカウントが盗まれると、攻撃者が製造ネットワーク内でどのように動くのかを理解してください。

商業メッセージングアプリは、インフォーマルで迅速な通信に使用されるため、言葉遣いはカジュアルで、標準的な企業防衛策は完全に欠けています。

攻撃者がメッセージングベースのサプライチェーン強盗を実行する4ステップのプロセスを次に示します:

  • 初期アカウントの乗っ取り: 下流の出荷コーディネーターが、ターゲットになったフィッシングの引っかけ(偽のソフトウェアアップデートリンクなど)に騙されます。被害者が確認コードを入力すると、攻撃者は即座にそのWhatsAppまたはSignalアカウントを不正なデバイスにミラーリングします。
  • フローの偵察: 攻撃者は、製造パートナーとのアクティブなグループチャットを監視しつつ、妥協されたアカウントに静かに留まります。彼らは、貨物スケジュール、請求書の形式、コーディネーターの自然な口調を学び、完璧な文脈を築きます。
  • ピボットと介入: 高い運用圧力下で攻撃者は信頼されたアカウントから調達マネージャーにメッセージを送信します:「港での物流が遅延。バックアッププロバイダー経由で原材料を迂回。添付の船荷証券を直ちに処理してください。」ソースが正当であると信じ、マネージャーは知らずに貨物と資金を攻撃者に迂回します。
  • ネットワークマルチプライヤー: 攻撃者はその後、被害者の広範な連絡先リストを武器化し、新しいフィッシングリンクを多数の下流ベンダーに大量配信します。誘引が知人から来ているので、コンバージョン率は非常に高く、迅速な連鎖的な妥協の効果を引き起こします。

暗号化されたチャンネルは誤った安心感を生む

製造組織が商業プラットフォームのネイティブなセキュリティに依存するとき、彼らはデータプライバシーと身元確認を混同しています。

暗号化は、データがポイントからポイントへ移動する際に誰もそのデータを盗聴できないようにします。しかし、どのポイントにいたとしても、その人物の真のアイデンティティを確認することはできません。

この違いは、セキュリティチームがリスクを評価する方法に根本的な転換を必要とします:

暗号化されたメッセージングの仮定

アカウント乗っ取りの現実

データ保護

メッセージは転送中に傍受されません

確かにそうです;しかし、攻撃者は単に侵害されたアカウントからメッセージを直接読みます

アイデンティティ確認

送信者名は送信者のアイデンティティを保証します

誤りです;攻撃者は送信者の確認済みのアイデンティティを完全に引き継ぎます

社会工学リスク

低い;アプリは「安全」です

極めて高い;ユーザーは警戒心を緩め、これらのプラットフォーム上のメッセージを無条件に信頼します

横移動

単一のデバイスに限定されています

制限なし;攻撃者はプラットフォームのネイティブな連絡先共有を使用して新しい被害者への軸点を持ちます

企業の可視性

IT部門は脅威に対して通信を監視します

ゼロ;通信は企業のログとメールフィルターの範囲外で完全に行われます

製造業の相互接続エコシステムを保護するための3つのヒント

製造業界のセキュリティリーダーは、自社の運用のサプライチェーンが企業のメールアドレスと管理デバイスに限定されているという幻想を持つことはできません。

影のITと商用メッセージングの現実に対応する具体的な行動の防御姿勢を展開します:

  • マルチチャネルのアウト・オブ・バンド認証を実施する: 厳格な認証ポリシーを義務付けます。金融情報の変更や出荷のルート変更などのオペレーショナルな変更をメッセージングアプリで受け取った場合、既知の番号への音声通話などの別の企業チャネルを通じて認証する必要があります。
  • 法外なコミュニケーションラインの監査: 存在を知らないチャネルを保護することはできません。現場のマネージャーや物流コーディネーターにインタビューして、「影のIT」の足跡を明確に把握し、どのメッセージングアプリがサプライチェーンを駆動しているかを理解します。
  • インボックスの外をシミュレート: レガシーなメールフィッシングテストを超えます。SMS、WhatsApp、Microsoft Teamsを使用した継続的な社会工学シミュレーションを展開し、ハイジャックされたアカウントの行動シグネチャを社員が見抜けるように訓練します。

利益率の解体、サプライチェーンの保護

暗号化はパイプラインを保護しますが、その終端にいる人を保護することはできません。

国家が支援する脅威アクターがあなたのベンダー、サプライヤー、および内部スタッフへの正当なアクセスを効果的に武器化すると、物理的な運用は完全に露出されます。緑色の錠前アイコンの誤った安全性に頼ることは大きな責任です。

相互接続された製造業のエコシステムを保護するために、セキュリティチームは高度でマルチチャネルの人間リスク管理を展開する必要があります。

これが、DoppelがAIネイティブプラットフォームを構築した理由です。ソーシャルエンジニアリング防御(SED)のために。

Doppelは、複雑なアカウント乗っ取りから守るために、先進的な敵対者が使用する正確な手口を模した継続的なクロスチャンネルシミュレーションを実行することで、組織をサポートします。社員を訓練して、信用できる連絡先が乗っ取られた際に現れる微妙な行動の異常を識別し、サプライチェーンが改変される前に一時停止して確認するための必要な筋肉記憶を構築します。

このプラットフォームは、デジタルリスク保護(DRP)ブランドおよび経営者に提供し、デジタルの世界を精査して偽装されたドメインや不正インフラを解体し、あなたのベンダーが侵害される前に阻止します。

工場の現場に達する前に、なりすましを特定し、抵抗し、報告します。Doppelのデモを受けてください。デジタルリスクのモニタリングを、継続的かつ行動ベースの人間リスク管理(HRM)と共に統合し、攻撃者の経済を打倒します。

ソーシャルエンジニアリング攻撃からブランドを守る方法をご覧ください。

すでに何百もの企業が、ソーシャルエンジニアリング攻撃からブランドと従業員を守るために当社のプラットフォームを利用しています。