不審なメールに見慣れたGoogleのアドレスが記載されていたら、それこそ攻撃者が信頼させたいものかもしれない。
KnowBe4 Threat Labは、標的となる企業ユーザーを正規のGoogleサービス経由で誘導した後、悪意のあるページへリダイレクトする、大規模かつ現在も活動中のフィッシングキャンペーンを発見した。研究者によると、この仕組みによってリンクは初期段階のセキュリティチェックをすり抜けやすくなる。
リダイレクトチェーンが進むにつれて攻撃はますます個別化され、一部の被害者には勤務先やメールアドレスに合わせて作られたフィッシングページが表示された。
リダイレクトの巧妙な仕掛けでフィッシングページを見えなくする
キャンペーンの亜種は、Google Meet、Search、DoubleClickなどのサービスをさまざまな組み合わせで経由しており、1つの固定された経路を遮断する試みを難しくしていた。
一部のリンクには、先行するサービスには渡されないURLの一部に標的化の詳細も含まれており、自動チェックから有用な情報を隠していた。
最終的なフィッシングページを表示する前に、攻撃者が管理するサイトは訪問者が実在する企業の標的ユーザーらしいかどうかを確認する。偽の人間確認プロンプトや企業ドメインのチェックにより、研究者や自動スキャナーに悪意のあるページが表示される可能性を下げられる。
被害者は自分の勤務先向けに作られたページに誘導される
これらのチェックを通過した訪問者は、勤務先に合わせて組み立てられたページにたどり着く。このキットは企業の実際のロゴを取得し、公開ウェブサイトの画像上にログインプロンプトを配置できるという。被害者のメールアドレスがあらかじめ入力された状態で表示されることもある。
16言語に対応していることから、世界規模の標的化がうかがえる。KnowBe4が観測した製造業や政府機関、金融機関、非営利団体の企業ユーザーが標的となっていた。誘い文句には、文書の確認やメールボックスの有効期限切れの警告など、業務関連のメッセージが使われていた。
一部のセッションでは、認証情報やデバイス認証コードを盗み取る目的で作られた偽のMicrosoftサインインページに誘導される。別のケースでは、偽の本人確認プロンプトを使ってScreenConnectをインストールさせる。これは正規のリモート管理ツールだが、攻撃者は他の侵害でも悪用している。
ScreenConnectによって攻撃者はエンドポイントに対する対話型アクセスを得られるため、被害がアカウントの窃取で終わらず、潜在的な損害が拡大する。
ScreenConnectを使う経路では、侵害を盗まれたアカウント認証情報に限定せず、攻撃者がエンドポイントに対する対話型アクセスを得られる可能性があるため、リスクが高まる。
信頼できるリンクには従業員と防御担当者による別の確認が必要
従業員は、見慣れていることを安全な依頼の証拠ではなく、確認すべき理由と捉えるべきだ。リンクの冒頭に正規サービスがあり、末尾に洗練されたログインページが表示されても、それがフィッシング攻撃の一部である可能性は残る。
| 対応すべき人 | 注意すべき兆候 | 対処方法 |
|---|---|---|
| 不審なメッセージを受け取った従業員 | サインインを求める前に複数のページを経由させる、予期しない文書、ボイスメール、アカウント通知 | メッセージのリンクをたどらず、アプリまたはウェブサイトからサービスを直接開く。不審な依頼はIT部門またはセキュリティ部門に報告する。 |
| 認証情報を入力した人 | リンクをクリックした後に表示される予期しないサインインプロンプトやアカウントアクティビティ | 安全が確認されたデバイスからパスワードを変更し、セキュリティチームに連絡して、最近のサインインとアクティブなセッションを確認してもらう。 |
| ScreenConnectをインストールした人 | ソフトウェアをインストールさせたり、リモートアクセスを開始させたりする本人確認の要求 | 直ちにIT部門またはセキュリティ部門に連絡し、エンドポイントに不正アクセスがないか確認してもらう。 |
| セキュリティおよびITチーム | 見慣れないドメインに行き着く信頼できるリダイレクト、疑わしい認証アクティビティ、または未承認のリモートアクセスツール | 影響を受けたアカウントとセッションを確認し、エンドポイントを調査し、ScreenConnectが不正に展開されていないかを確認するとともに、公開されたキャンペーン指標を使って脅威を探索する。 |
リモートアクセスソフトウェアがインストールされた可能性がある場合、セキュリティチームはパスワードのリセットだけで対応を終えてはならない。MFAと認証情報のリセットはアカウントの保護に役立つが、アクティブなリモートアクセスセッションを通じてエンドポイントをすでに制御している攻撃者を排除することはできない。
その場合、デバイス自体が侵害されている可能性があるものとして扱い、それに応じて調査すべきだ。
サイバーセキュリティ関連のニュース:偽のMinecraftサイトがWeedHackを流通させ続けた。防御側がマルウェア運用の元のバックエンドを妨害した後も。





