世界6地域の最高財務責任者(CFO)や財務担当幹部が、極めて巧妙なフィッシング攻撃の標的になっている。
攻撃者は正規のリモートアクセスツールNetBirdを使い、ツール自体の脆弱性を悪用することなく、被害者のコンピューターをひそかに掌握している。サイバーセキュリティ企業Trellixの詳細な分析によると、このキャンペーンが初めて明らかになったのは5月15日で、同社のメールセキュリティ製品が不審な活動を検知した。
「この攻撃は典型的なフィッシング詐欺ではない」と、Trellixの研究者Srini Seethapathyは述べた。「巧妙に作り込まれ、標的を絞り、気づかれにくく、テクノロジーと人の目をすり抜けるよう設計されている」
攻撃の手口
この攻撃は、実在するRothschild & Co.の採用担当者から送られたように見せかけた偽の採用メールから始まる。件名は「Rothschild & Co leadership opportunity (Confidential)」となっている。メールは戦略部門の幹部職を持ちかけ、PDFファイルを装ったリンクを含んでいる。
しかし、実際にはPDFではない。リンクをクリックすると、被害者はFirebase上にホストされたページへ誘導され、独自の数学ベースのCAPTCHAパズルを解くよう求められる。パズルを解くと隠されたURLが復号され、「Rothschild_&_Co-6745763.zip」というZIPファイルがダウンロードされる。中には小さなVisual Basic Script(VBS)ファイルが入っている。
開くと、そのスクリプトはIPアドレスから別のスクリプトを取得し、いずれも正規のツールであるNetBirdとOpenSSHをインストールする。続いて攻撃はさらに悪質な段階へ移る。隠し管理者アカウントを作成し、リモートデスクトッププロトコル(RDP)を有効にして、被害者に知られることなく攻撃者がいつでも戻れるようにする。
攻撃の範囲
このキャンペーンは、欧州、アフリカ、カナダ、中東、南アジアの財務担当幹部を標的にしており、特に銀行、保険、投資、エネルギー分野の企業が大きな影響を受けている。
攻撃インフラの一部は過去の国家支援型キャンペーンと重なるものの、Trellixによると、現時点でこの攻撃を既知の脅威アクターに帰属させてはいない。
Trellixは、NetBirdの開発チームが「悪意ある攻撃者をただちにブロックし、プラットフォームの安全性を継続的に確保するため、すべてのアクセスを終了させた」として、迅速な対応を称賛した。
Trellixは、NetBirdが脆弱性を通じて悪用されたわけではなく、攻撃者がひそかにインストールしてその機能を単純に悪用しただけだと強調している。
この手口が使われたのは初めてではない
Trellixの研究者は、同じ独自CAPTCHAの手口を使う古いフィッシングページも発見した。現在も稼働している例の1つは、1年前に出現した偽のSharePointリンクで、同じVBSスクリプトを配布する。別のFirebaseサイトも同様の挙動を示していたが、現在はオフラインになっている。
フランスのAutorité des marchés financiers(AMF)も最近、同様のなりすまし攻撃について警告した。AMFが共有した指標はこのキャンペーンで見つかったものと一致していたが、被害者を誘い込むために使われた戦術は異なっていた。
このキャンペーンは、攻撃者が正規のリモートアクセスツールであるNetBird、Atera、ConnectWise、Splashtop、FleetDeckなどに依存し、目立たないようにする傾向が強まっていることの一例だ。
「攻撃者はソーシャルエンジニアリングの手口を進化させ続けている。コマンドやスクリプトのインタープリター、正規のツール、LOLBASを活用している」とSeethapathyは指摘する。
できること:Trellixの推奨事項
経営幹部向け:
- 迷惑な求人やメッセージには注意する。特にZIPファイルや不審なリンクが添付・記載されているものには警戒が必要だ。
- 警告を無視してダウンロードを開いたり、スクリプトを有効にしたりしない。
- 無害に見えるメールでも、IT部門またはセキュリティチームに報告する。
IT防御担当者向け:
- 特にC-suiteアカウントによって起動された場合は、wscript.exe、PowerShell.exe、MSHTAなどのコマンドラインツールを監視する。
- 新たに作成された管理者アカウントを監視する。特に「user」のような一般的な名前のアカウントには注意が必要だ。
- 従業員の端末に不審なインストールや永続化の挙動がないかを検知するため、エンドポイント検出・対応(EDR)ツールを利用する。
- 従業員のマシンでのMSIパッケージとVBSスクリプトの使用を監査する。
- 最新のフィッシングシミュレーションを使って、従業員を定期的に訓練する。
今回の発見は、サイバーセキュリティ業界が急成長するフィッシング経済に直面する中で明らかになった。背景にはTycoon2FA、DadSec、そして洗練された中国語サービスHaoziのようなプラットフォームがある。こうしたフィッシング攻撃サービス(PhaaS)ツールによって、熟練していない犯罪者でもプロらしく見える詐欺をこれまでになく簡単に仕掛けられるようになっている。





