今やサイバー犯罪者が標的の驚くほど詳細なプロファイルを作成するために必要なのは、1つのメールアドレスだけかもしれない。
Flareの研究者は特定した。これは、複数の侵害データベースからデータを集約し、1つのメールアドレスから詳細な人物情報を生成できる自動化ボットだ。
Flareのセキュリティ研究者、Andréanne Bergeron氏は、eSecurityPlanetへのメールで「このTelegramボットのようなツールは、漏えいデータをすぐに利用できる情報へと変えるのに、今やいかに少ない労力しか必要ないかを示している」と述べた。
同氏はさらに、「攻撃者は侵害情報フォーラムを検索したり、個別のデータセットを購入したり、複数の情報源にまたがる記録を手作業で結び付けたりする必要がない」と説明した。
Andréanne氏は、「メールアドレスを1つ入力するだけで、フィッシングやなりすまし、アカウント乗っ取りをはるかに容易に実行できるようなプロファイルが返ってくる」と付け加えた。
主なポイント
- 攻撃者は、自動データ集約ツールを使い、1つのメールアドレスから詳細な被害者プロファイルを生成できるようになった。
- 侵害、公的情報源、犯罪者向けマーケットプレイスから集約されたデータが、フィッシング、詐欺、アカウント乗っ取り攻撃を助長する可能性がある。
- 自動化された偵察ツールは、被害者の特定と標的化に必要な時間、労力、専門知識を大幅に削減する。
データ集約がサイバー攻撃を助長
データ侵害がもたらすリスクは、もはや単一のインシデントで露出した情報だけに限られない。
現代の脅威アクターは、侵害、公的情報源、犯罪者向けマーケットプレイスのデータを組み合わせ、フィッシング、詐欺、アカウント乗っ取りなどの標的型攻撃に利用できる詳細なプロファイルを作成している。
この戦略は以前から国家主体の攻撃者に利用されてきたが、自動化によって、サイバー犯罪者にとってより迅速かつ容易で、利用しやすいものになっている。
最近確認されたTelegramベースの偵察ツールは、データ集約がいかに利用しやすくなったかを示している。
複数の情報源を手作業で検索する代わりに、ユーザーはメールアドレスを入力するだけで、過去に発生した多数の侵害に由来するデータを含む統合プロファイルを受け取れる。
このツールは、複数の情報源からデータを集約・整理し、1つのプロファイルにまとめることで偵察を自動化する。
その結果、かつては大規模な調査と技術的専門知識を必要とした作業を、技術力の低い脅威アクターでも数秒で実行できるようになった。
攻撃者が集約できる情報が多いほど、攻撃の効果は高まる。
勤務先情報、電話番号、過去に使用された認証情報などのデータによって、単純なメールアドレスがフィッシング、詐欺、アカウント侵害の強力な手段へと変わる可能性がある。
データ集約による露出を抑える
自動化された偵察ツールの利用拡大は、攻撃者が集約データを活用して、フィッシング、詐欺、アカウント乗っ取りキャンペーンの効果を高めていることを浮き彫りにしている。
リスクを抑えるため、組織は公開情報の制限、アイデンティティーセキュリティー制御の強化、標的型攻撃を検知して対応できる体制の確保に注力すべきだ。
- 従業員のメールアドレスを監視し、侵害データセットや犯罪者向けマーケットプレイスでドメインと露出した認証情報を確認する。
- フィッシング耐性のある多要素認証(MFA)を適用し、すべての業務用アカウントでパスワードマネージャーを使用する。
- 従業員と組織のデータ露出を削減するため、外部公開情報、職務プロフィール、データブローカーの登録情報を定期的に見直す。
- リスクベース認証を導入し、監視することで、通常と異なるログイン活動、認証情報のスタッフィング攻撃、その他のアカウント侵害の兆候を把握する。
- アイデンティティー検証プロセスを強化し、ソーシャルエンジニアリングやアカウント乗っ取り攻撃から保護するため、ヘルプデスクの手順も整備する。
- 最小権限のアクセス制御を適用し、侵害された認証情報の影響を抑えるため、特権アカウントを日常使用のアカウントから分離する。
- テストインシデント対応計画を実施し、攻撃シミュレーションツールを、スピアフィッシングなどのソーシャルエンジニアリング攻撃を想定したシナリオで使用する。
これらの対策を総合的に実施することで、組織は全体的な露出を抑え、攻撃者にとっての集約データの価値を下げ、レジリエンスを高めることができる。
データ集約の脅威
データ集約ツールがより広く利用されるようになる中、組織は複数の情報源に露出した情報が容易に詳細なプロファイルへとまとめられることを認識すべきだ。
このリスクへの対処には、個々の侵害を監視するだけでなく、従業員の露出を抑え、アイデンティティーセキュリティー制御を強化し、ソーシャルエンジニアリング攻撃への防御を定期的に評価することも必要になる。
組織が防御を強化する方法の一つは、ゼロトラストアプローチを採用することで、アクセスを制限し、攻撃が成功した場合の被害範囲を縮小できる。





