Appleの次期折りたたみ式スマートフォンを割引価格で手に入れられるという話が、あまりにうますぎると感じたなら、その直感はまさに正しかった。
Apple初の折りたたみ式iPhoneの予約受付開始は10月16日だが、詐欺師はすでにこの端末への注目を利用し、購入希望者を悪意あるウェブサイトへ誘導している。
Malwarebytesのセキュリティ研究者は、Appleのウェブサイトに見せかけた偽の予約販売ページを発見した。このページは「正規パートナー限定」キャンペーンとして500ドルのバウチャーとAppleCare+の補償をうたい、訪問者に基本的な連絡先情報の入力を求める。
しかし、このページは単なるフィッシング攻撃ではない。Malwarebytesによると、ページを開くだけで、脆弱なiPhoneに対するDarkSwordのエクスプロイトチェーンが発動する可能性がある。攻撃を開始するために、ユーザーがフォームを送信したり、何かをダウンロードしたり、悪意あるボタンをタップしたりする必要はない。
Appleそっくりのページがドライブバイ攻撃を試みる
この詐欺ページはAppleのブランド表示をコピーし、著作権表示まで掲載している。しかし、いくつもの細部から偽物だと分かる。記載されたiPhone Duoのサイズは正しくなく、Appleがこの端末向けに提供していない色を宣伝し、カウントダウンはページを再読み込みするたびにリセットされる。
予約販売フォームは、ほとんど目くらましにすぎない。Malwarebytesは発見したところ、フォームを送信しても入力情報は実際には処理されず、「予約注文に成功しました」というメッセージが表示されるだけだった。
舞台裏では、見えないフレームが訪問者のiOSバージョンを確認する。また、このページはiPhoneユーザーをSafariへ誘導しようとする。Safariはエクスプロイトチェーンの標的となっているブラウザーだ。
DarkSwordが未修正の端末に対する攻撃に成功すると、生成されたペイロードはApple Notes、インストール済みアプリの情報、保存された認証情報、暗号資産ウォレットへのアクセスを試みる可能性がある。Malwarebytesは、MetaMask、Phantom、Trust Wallet、Coinbase Wallet、Exodus、Tonkeeperなどを標的として特定した。
このマルウェアは、メッセージ、連絡先、通話履歴、ボイスメール、メール、カレンダー、写真、キャッシュされた位置情報へのアクセスも試みる可能性がある。
この詐欺が偽のストアより危険な理由
従来の予約販売詐欺は、一般に被害者から決済情報や個人情報を引き出すことに依存している。今回のキャンペーンでは、詐欺フォームが主な武器ではないため、状況が異なる。
おとりは、誰かをページに訪問させるだけでよい。そのため、身近な詐欺の見分け方が役に立ちにくい。消費者はクレジットカード番号の入力を避けても、端末を侵害される可能性がある。
Malwarebytesによると、取得されたコードのいくつかの要素はGoogleが3月に文書化したDarkSwordチェーンと一致する。Appleは関係する脆弱性にパッチを適用済みだが、研究者は取得されたペイロードをiPhone上でテストしておらず、端末からデータが流出する様子も確認していないという。
この制限は重要だ。研究者はコードを分析したものの、感染の成功や、ページが影響を及ぼす正確なiOSバージョンを確認していない。そのため、このキャンペーンによって実際に何台の端末が侵害されたのか、あるいは1台でも侵害されたのかは、今回の報告からは分からない。
iPhoneユーザーがすべきこと
最も簡単な対策は、iOSを最新の状態に保つことだ。Appleは、アップデート済みの端末は今回報告されたDarkSword攻撃から保護されるとしている。ユーザーは、「設定」>「一般」>「ソフトウェアアップデート」で自動アップデートも有効にすべきだ。
関心がある人は、iPhone Duoの予約販売について、広告やメッセージ、ソーシャルメディアの投稿にあるリンクをたどるのではなく、Appleまたは信頼できる小売店のサイトへ直接アクセスすべきだ。
すでに悪意あるページを開いてしまった場合、MalwarebytesはiPhoneをアップデートして再起動するよう勧めている。研究者は、再起動後にペイロードを自動的に復元する仕組みを確認していない。ただし、再起動しても、すでにアクセスされた可能性のあるデータを元に戻すことはできない。
Malwarebytesは、侵害が疑われる場合、流出した可能性のあるパスワードを信頼できる端末から変更するよう勧めている。影響を受けた端末に暗号資産ウォレットがあるユーザーは、新しいリカバリーフレーズで新しいウォレットを作成し、資金を移動すべきだ。取引所のアカウントを利用している場合は、アカウントを保護したうえで取引所に連絡する必要がある。
iPhone購入者にとっての意味
今回のキャンペーンは、人気製品の発売が、製品が店舗に並ぶ前からセキュリティ上の罠になり得る理由を示している。偽の500ドル割引は焦りにつけ込むよう設計されているが、より重要な教訓は、一見無害なショッピングページ自体が攻撃の手段になり得るということだ。
ユーザーにとって優先すべきなのは、iOSを最新の状態に保ち、小売店のサイトへ直接アクセスすることだ。セキュリティチームにとっては、今回のキャンペーンを機に、企業が管理するiPhone全体でアップデートが適用されているか確認し、業務用のスマートフォンで開いた不審なリンクを従業員が報告するよう促すべきだ。
詳しく読む:Appleのブランドは、攻撃者が信頼性を借りる手段の1つ; 別のキャンペーンでは、信頼されたGoogleサービスを経由してフィッシングリンクを送り、Microsoftの認証情報を盗み出す。





