FBIは、サイバー犯罪グループLuna Mothが仕掛ける、現在も続き、攻撃性を増しているフィッシングキャンペーンについて、米国の法律事務所に新たな警告を発した。
Silent Ransom Group(SRG)、Chatty Spider、UNC3753としても知られるこのグループは攻撃手法を変え、現在は標的に電話をかけ、IT担当者になりすましてシステムへのアクセス権を渡すよう仕向けている。
Luna Mothは少なくとも2022年から活動しており、コールバック・フィッシングと呼ばれる手法を使ったことで初めて注目を集めた。これは、被害者がフィッシングメールを受け取る手法だ。メールは請求通知やサブスクリプション料金の請求を装っている。偽のサブスクリプションを解約するため、被害者は電話番号にかけるよう促され、電話に出た攻撃者から、リモートアクセスツールをインストールするよう説得される。
ハッカーはもうメールを送るだけではない……今度はオフィスにも電話をかけてくる
FBIの勧告によると、2025年3月時点で、SRGの攻撃者は法律事務所の従業員に電話をかけ、企業のIT部門を名乗り始めているという。
攻撃者はその後、従業員をウェブサイトに誘導するか、リモートアクセスセッションを開始するためのリンクを記載したメールを送る。アクセスが許可されると、「一晩中」メンテナンスや更新を行う必要があると説明し、警戒を招くことなく機密ファイルを盗み出す。
「被害者のデバイスに侵入した後、典型的なSRGの攻撃では、権限昇格を最小限にとどめ、すぐに『WinSCP』(Windows Secure Copy)や、隠しファイルまたは名前を変更した『Rclone』を通じたデータの外部流出へと移行する」とFBIは記している。
Luna Mothは複数の業界を標的にしているが、FBIによると、米国を拠点とする法律事務所は、扱うデータが価値の高い機密情報である可能性が高いことから、2023年春以降、主要な標的となっている。そこには顧客記録、訴訟戦略、契約書、通信内容などが含まれる。これらの情報が流出すれば、深刻な法的・金銭的影響が生じるおそれがある。
ハッカーの検知が難しい理由
このキャンペーンが危険な理由の1つは、攻撃者がデジタル上の痕跡をほとんど残さず、実際のIT部門が使う正規のソフトウェアツールを利用することだ。Zoho Assist、AnyDesk、Syncro、Splashtop、Ateraなどがその例である。このため、従来型のウイルス対策システムでは通常、疑わしい活動を検知できない。
FBIが注意すべき兆候として挙げているもの:
- リモートアクセスツールが予期せずダウンロードされている。
- WinSCPやRcloneから外部ネットワークへの接続がある。
- 電話をかけるよう促す電話番号が記載された、サブスクリプション更新に関するメールが届く。
- データが盗まれたと主張する、身元不明の相手からのボイスメールや電話がある。
- IT部門の担当者を装った人物から電話がかかってくる。
FBIが推奨する対策
こうした攻撃を回避するため、FBIは企業、特に法律事務所に対し、サイバーセキュリティ対策を強化するよう求めている:
- 従業員に対し、フィッシングや不審な電話を見分けるための研修を定期的に実施する。
- IT部門への連絡方法を従業員が把握していることを確認する。
- すべてのシステムで二要素認証を有効にする。
- 機密データを定期的にバックアップする。
- 通常とは異なるダウンロード、リモートアクセスツール、見慣れないIPアドレスへの突然のファイル転送に注意する。
FBIはまた、Luna Mothの標的になった、または侵害を受けた組織に対し、インシデントを報告し、身代金要求書、フィッシングメール、暗号資産ウォレットのアドレス、攻撃者が使用した電話番号などの詳細を共有するよう求めている。





