見出し画像

盗まれた広告アカウントは「中身の予算」より高く売れる――信頼されたプラットフォームを踏み台にする新しい経済圏

導入

「広告アカウントが乗っ取られても、予算を使い切られたら終わりやろ?」

そう思っとる人ほど、今回紹介するMimecastの調査は読んどいた方がええで。実は盗まれたMeta Business ManagerやGoogle Adsのアカウントは、中に入っとる予算そのものより「アカウント自体」の方に値段がついとる。しかもその値付けには年数・実績・与信スコアまで反映される、れっきとした「中古市場」ができあがっとるんや。

今回はこの「広告アカウント窃盗」というあまり注目されへんジャンルを、単なる海外ニュースの紹介やのうて、構造として解説していくで。

何が起きたのか

サイバーセキュリティ企業Mimecastが公開した調査によると、Meta Business ManagerやGoogle Adsアカウントの乗っ取りは、もはや個人ハッカーの単発犯行やのうて、<cite index="19-1">階層別の価格設定、エスクロー(第三者預託)サービス、返金保証まで備えた商品化されたサイバー犯罪経済</cite>にまで成長しとる。

ここでのポイントは「盗んだ予算を使い切って終わり」やない、というところや。<cite index="19-1">両プラットフォームとも事前チャージまたはカード紐付けのモデルで動いており、予算上限に達するかアカウント所有者が気づくまでキャンペーンは出稿され続ける。月間5,000ドル規模の予算を持つ新規侵害アカウントなら、数時間で使い切られることもある</cite>という。せやけどこれは短期的な儲けにすぎん、とMimecastは指摘しとる。

なんでかというと、<cite index="19-1">正規の広告出稿履歴があるアカウントほど信頼スコアが高くなり、新規に攻撃者が作ったアカウントなら弾かれるようなプラットフォームの安全審査を通過しやすくなる。これが理由で、古くて実績のあるアカウントは闇市場で2〜4倍のプレミアムがつく</cite>んや。つまり狙われとるのは「今ある予算」やのうて「築き上げた信用そのもの」というわけやな。

実際の値付けも、<cite index="19-1">年数・出稿履歴・認証状態・1日あたりの出稿上限で決まり、Zscalerの報告では盗まれたMeta Business Managerアカウントがおよそ15ドル〜340ドル、高リスク業種向けのGoogle AdsアカウントはTelegram上で200ドル〜270ドルで出品されている</cite>という。

規模感で言うと、<cite index="19-1">Mimecastの脅威リサーチチームは、Meta Business ManagerとGoogle Adsのアカウント窃盗について、過去4年間で640万件の検知を追跡</cite>しとる。しかも<cite index="19-1">2025年下半期だけで約186万件の検知があり、これは過去のどの期間よりも高い数字</cite>やった。これは<cite index="19-1">この分野で過去最大級の摘発の直後に記録された数字</cite>という点が皮肉やで。<cite index="19-1">摘発や逮捕があると一時的に活動が落ち込むが、その後は同水準か、それ以上に回復する</cite>というパターンが、この4年間のデータ全体で繰り返されとるんや。

Mimecastはこの活動を<cite index="19-1">ベトナム系のマルウェアファミリー(DuckTail、NodeStealer、VietCredCare、PXA Stealer)や、ブラジル・ポルトガル系、中国・香港系の別系統のオペレーションと結びつけ</cite>とる。<cite index="19-1">2026年3月にPXA Stealerの組織が摘発され14人が起訴</cite>された際も、<cite index="19-1">検知数は一時的に下がったものの、その後回復に転じた</cite>という。

さらに興味深いのが、フィッシングメールがどうやってフィルターを突破しとるか、という部分や。Mimecastが調べたところ、<cite index="19-1">こうしたキャンペーンの検知のうち約3件に1件がSalesforceのインフラ経由で届き、さらに約4分の1がGoogle Workspaceのメール一斉送信ツールやSharePointでホストされたリンク経由で配信されている</cite>という。攻撃者は独自の悪性インフラを使うんやのうて、<cite index="19-1">メールセキュリティツールが「信頼する」よう設定されている、正規で評価の高い送信プラットフォームを乗っ取って使う方向にシフトしている</cite>んや。

なぜ重要なのか(構造分析)

ここが今回の一番大事なところやと思う。この話の本質は「フィッシングが巧妙になった」やのうて、**「信頼そのものを武器化する」**という攻撃の設計思想にある。

<cite index="19-1">SalesforceやGoogleは確立された送信者評判を持っており、評判ベースのフィルタリングを素通りしてしまう。これらのプラットフォーム経由で配信されるということは、送信元IP・ドメイン・認証記録(SPF、DKIM)が全て、未知のドメインなら弾かれるはずの審査を通過することを意味する。攻撃者に残された仕事は、コンテンツを説得力あるものにすることだけ</cite>や、とMimecastの研究者は言うとる。つまりセキュリティ製品が「信頼できる送信元かどうか」を判定基準にしとる限り、その信頼できる送信元自体を踏み台にされたら、原理的に見抜きようがないんや。

もう一つの構造的な問題は、被害からの回復の非対称性や。<cite index="19-1">不正な広告出稿は、企業が見慣れないキャンペーンに気づいて支払い方法を解除すれば通常は数時間で止められる。せやけどアカウント自体を取り戻すのはずっと時間がかかる</cite>。<cite index="19-1">攻撃者はしばしば自分の管理者アカウントを追加して、正規の所有者を権限の低い役割に降格させる。これは新しく追加された管理者にプラットフォームの権限構造上、元に戻せないようになっとる場合がある</cite>という。<cite index="19-1">所有権を取り戻してプラットフォームの審査システムでの信頼を再構築するには数ヶ月かかることもあり、その間アカウントは審査待ちの列に留め置かれる可能性がある</cite>んや。

そしてMimecastが最も踏み込んどるのがここや。<cite index="19-1">カード詐欺ならチャージバックやゼロ・ライアビリティ保護が存在するが、プラットフォーム側にはそれに相当する仕組みがなく、むしろ迅速に対応しない構造的な金銭的インセンティブすら持っている</cite>という指摘や。というのも、<cite index="19-1">侵害されたアカウントがキャンペーンを回し続ける限り、広告主が正規の所有者であろうと盗んだ予算を使う攻撃者であろうと、プラットフォームは表示回数ごとに収益を得る</cite>んやから。ここに「プラットフォームは被害者の味方であると同時に、被害から利益も得ている」という利益相反があるわけやな。

日本への影響

「これは海外の話で、日本の広告主には関係ない」と思うのは早計やで。

日本でも、情報処理推進機構(IPA)のデータとして<cite index="29-1">2025年7月の不正ログイン相談件数が過去最多の144件に達し、その多くがSNSアカウントの不正アクセスに関するものだった</cite>という報告があり、2025年夏以降のSNSアカウント乗っ取り被害の急増が指摘されとる。実際に<cite index="27-1">2026年5月には国内企業(株式会社クロノス)が公式Facebookアカウントへの第三者による不正アクセスと、意図しない投稿の発生を公表した</cite>という事例も出とる。

Mimecastの調査が指摘する「SalesforceやGoogle Workspaceといった信頼された正規プラットフォームを踏み台にする」という手口は、日本企業にとってもむしろ刺さりやすい話や。日本企業もSalesforceやGoogle Workspaceを業務基盤として広く使っとるし、「知っとる送信元やから」という理由だけで添付URLを信用してしまう文化的な傾向も強い。広告アカウント窃盗そのものの被害報告こそ日本語メディアではまだ目立たへんけど、その土台となる「信頼インフラの悪用」という手口自体は、既に国内でも実行可能な状態にあるとみるべきやで。

AI利用者への影響

ChatGPTやClaudeを使って広告文やマーケティングコンテンツを作っとる個人事業主・マーケターにとっても、この話は他人事やない。

Mimecastの調査は<cite index="19-1">攻撃者に残された仕事はコンテンツを説得力あるものにすることだけ</cite>やと指摘しとる。ここで一つ考えといてほしいのは、「説得力のあるコンテンツを作る」というハードルそのものが、生成AIの普及によって年々下がっとるという事実や。この記事自体はAIによる文面生成を明示的に指摘したものやないから、あくまでワイの推論として置いとくけど、フィッシングメールの文面作成が生成AIによって高速化・巧妙化しとる可能性は、業界全体で懸念されとる方向性やと理解しといてええと思う。

実務的な話として、Meta Business ManagerやGoogle Adsの管理画面にアクセスできるブラウザ拡張機能・連携ツールを入れる際は、それがAI関連のマーケティングツールであっても、要求される権限範囲を必ず確認する習慣をつけといた方がええ。「AIツールだから安全」という思い込みは、この手口の前では意味を持たへんで。

投資家への影響(観察的文脈)

※投資助言やないで、あくまで構造理解のための観察やと思って読んでな。

今回の調査元であるMimecastはメール・コラボレーションセキュリティ大手(2021年にOpenTextが買収)、比較対象として名前が出たZscalerはSASE/ゼロトラスト領域の上場企業や。広告アカウント窃盗というジャンルが「メールセキュリティ」と「クラウドアクセスセキュリティ」の両方に関係する分野として語られとる点は、この種の脅威が単一製品カテゴリーでは防ぎきれない、複数レイヤーにまたがる問題であることを示しとる。

もう一つ注目しといていいんは、Meta自身が抱える構造的な利益相反や。<cite index="19-1">2026年の消費者団体(Consumer Federation of America)によるクラス訴訟は、詐欺広告が1日あたり150億回のインプレッションを生み、年換算で70億ドル相当の収益になるというMeta自身の推計を引用し、Metaがユーザーの安全よりもこの収益を優先したと主張している</cite>という。Meta側も<cite index="19-1">2026年2月に詐欺広告主を提訴し、翌月には東南アジアの犯罪ネットワークについて法執行機関と連携する</cite>など対応は取っとるけど、収益構造自体が変わらん限り、この種の法的・規制リスクは今後もMetaの広告事業につきまとうテーマとして注視しといてええと思うで。

教育現場への影響

マーケティング教育やSNS運用を教える立場の人にとっても、この話は実践的な教材になる。

「広告アカウントの管理者権限を、業務委託先や外部パートナーに気軽に付与しない」「二段階認証を徹底する」といった基本は当然として、それ以上に伝えるべきは「信頼できる送信元からのメールやツールだからといって安全とは限らない」という発想の転換や。SalesforceやGoogle Workspace経由のメールが安全の証明にはならへん、という今回の調査結果は、情報モラル教育の教材として非常にわかりやすい実例やと思う。

自己論駁:この記事への最強の反論

一つは、今回のデータの出どころがMimecastという当事者企業の自社調査である、という点や。Mimecastはメールセキュリティ製品を売る立場の企業であり、「フィッシングがいかに巧妙で危険か」を強調することは自社製品の必要性を裏付ける方向に働く。640万件・186万件という数字も、Mimecast自身の検知ロジックに基づく数字であって、業界横断の独立した統計やない点は割り引いて理解する必要がある。

もう一つは、「信頼されたプラットフォームの悪用」自体は目新しい手口やない、という点や。正規サービスを踏み台にするフィッシングは以前から存在する攻撃パターンであり、今回の調査が指摘しとるのは「広告アカウントというジャンルにおいてその比率が高い」という切り口の新しさであって、攻撃手法そのものが革新的というわけやない。

情報の確度について

  • 確認済み事実:Mimecastの調査内容(検知件数、価格帯、配信経路の内訳)、CFAのクラス訴訟の主張内容、Metaの対応(提訴・法執行機関連携)は、いずれも一次情報・報道内容として確認できとる。

  • 観察・推論:AI生成コンテンツとフィッシングの巧妙化の関連については、この記事内で明示的に述べられとる話やなく、ワイの推論として提示しとる。

  • 未確認・要検証:日本国内での広告アカウント窃盗そのものの具体的な被害件数・事例は、今回参照した範囲では見つからず、SNSアカウント乗っ取り全般の統計から類推した内容にとどまる点は留意してほしい。

まとめ:今すぐ取るべき行動

  1. Meta Business Manager・Google Adsの管理者権限を棚卸しし、不要な外部アカウントの権限を削除すること

  2. 二段階認証を徹底し、ログイン通知・出稿アラートを有効化すること

  3. SalesforceやGoogle Workspace経由のメールであっても、リンク先URLは差出人の「肩書き」やのうて内容そのもので判断する習慣をつけること

  4. 万一乗っ取られた場合、支払い方法の解除は最優先で行い、アカウント奪還は長期戦になる前提で早めに動くこと


いいなと思ったら応援しよう!