研究者らは、119,000を超えるドメインにまたがる偽ショッピングネットワークを発見した。
ドイツのサイバーセキュリティ企業Nebtyがこの活動を特定し、DoppelCartと名付けた。このネットワークは、ブランディングや商品カタログ、説明文、画像をコピーして正規の小売業者になりすましている。偽の決済ページでは、カード番号、有効期限、セキュリティコード、請求先情報、場合によっては銀行が発行する確認コードまで取得される可能性がある。
特定されたドメインのうち105,000件以上は、Nebtyが調査結果を公表した時点でもオンライン状態だったと報告されている。研究者らによると、その規模から、DoppelCartはこれまでに特定した中で最大の公開記録のある偽ショップクラスターとなる。
DoppelCart偽ショップネットワークの内部
BleepingComputerによると、このキャンペーンで記録された偽ドメインの数はあまりにも多く、この詐欺を発見したドイツのサイバーセキュリティ企業Nebtyは、公開記録のある偽ショップクラスターとして最大だと述べている。
この数は、75,000を超えるドメインとの関連が確認された、これまでに記録されているBogusBazaarネットワークを上回る。
研究者らは、確認されたDoppelCartショップの96%が技術的な共通点を持ち、わずか27のECバックエンドに接続していることを発見した。これは、数千の別々の店舗に見えるものが、はるかに小規模な中央集約型インフラによって支えられていることを示している。
これらの店舗は正規の小売業者の商品カタログや説明文、画像もコピーしており、研究者らは44,182のなりすましブランドと、最大65%の割引を確認した。SodaStream、Velasca、CurrentBody、Daniel Wellington、Dreame、Horze、MOVA、SPARK PAWSなどのブランドでは、なりすましの頻度が30回に達しており、他ブランドのなりすまし率の中央値である2回を大きく上回った。
オンラインの買い物客は、カード情報がマスキングされ、小売業者と共有されることはないと考え、カードで決済できるものと期待している。しかしNebtyは、決済時に攻撃者がカード番号、有効期限、セキュリティコード、カード名義人の氏名などの銀行情報を収集していたことを突き止めた。
収集されたデータには、被害者のメールアドレスや電話番号、さらには実際の住所も含まれていた。
攻撃者はWebSockets経由で、コマンド&コントロールサーバーにこのデータを中継する。被害者に問題が発生すると、偽ページはなりすましたブランドのサポート窓口へリダイレクトするという、混乱に乗じた巧妙な仕掛けになっている。
なぜこのようなキャンペーンはいまだに通用するのか
ショッピングはすでにインターネット上でも特に混雑し、競争の激しい分野の1つだ。それでもDoppelCartは、何千もの不正店舗を、無視できないほど本物らしく見せていた。攻撃者は人々に普段と違うことを求めているのではなく、身近な買い物習慣を利用者に対して逆手に取っているからだ。
大幅な割引は焦りを生み、見慣れたブランドは信頼を生み、洗練された決済ページは購入をいつもの手続きのように感じさせる。コピーされた商品や本物らしく見える画像、見慣れたブランディングまで加われば、買い物客が決済情報を入力する前に立ち止まって店舗を疑う理由はほとんどなくなる。
最も安全な対策は、攻撃者がこちらに対して仕掛ける最大の賭けを逆手に取ること、つまり立ち止まることだ。
ドメインを注意深く確認し、広告をたどるのではなく小売業者を自分で検索し、他の定評ある販売業者と価格を比較し、実在する事業の履歴があるかを調べ、異常なほど気前のよい割引には警戒しよう。
すべての企業に求められるセキュリティ上の宿題
SC Mediaによると、Nebtyは、小売業者が自社ブランドがDoppelCartによってなりすまされた44,182ブランドの中に含まれているか確認できる公開データベースを作成した。
しかし、より大きな教訓はこの1つのキャンペーンにとどまらない。この問題は、積極的な脅威インテリジェンスの必要性を浮き彫りにしている。顧客を引き付けるほど価値のある企業は、たとえテクノロジー業界以外で事業を展開していても、脅威アクターを引き付けるほど価値がある。
小売業者にとってそれは、自社ネットワークの保護にとどまらず、偽ドメインやクローン店舗など、犯罪者が自社ブランドを悪用している兆候を積極的に監視することを意味する。
DoppelCartは、こうした悪用がいかに急速に拡大し得るかを示している。比較的少数の基盤システムで、説得力のある店舗を何万も支えられるため、ブランドなりすましは単発の詐欺ではなく、インフラの問題になっている。
その他のニュース:AIを使ってWeWormを構築した研究者らが、クリック不要のWeChatエクスプロイトによって応答のない通話を通じてアカウントを乗っ取り、Tencentが脆弱性を緩和する前に10億を超えるアカウントを危険にさらす可能性があった。





