Group-IBのサイバーセキュリティー研究者は最近、情報窃取マルウェアをサービスとして提供するロシア語圏のサイバー犯罪グループを複数特定した。これまでに窃取されたパスワードは5000万件を超える。
サイバー犯罪グループはRaccoonやRedlineのマルウェアを使い、Steam、Roblox、Amazon、PayPalのログイン認証情報に加え、決済記録や暗号資産ウォレット情報も盗み出している。今年の最初の7カ月だけで、34のTelegramグループを使って攻撃を調整していたサイバー犯罪者らは、111カ国の89万台を超えるデバイスから5000万件以上のパスワードを窃取した。
これは、スティーラーが合計53万8000台のデバイスから約2800万件のパスワードにアクセスした2021年から、大幅な増加となる。
Group-IBは、2022年について「情報窃取マルウェアは、最も深刻なデジタル脅威の一つへと成長した」と声明で述べた。
こちらも読む:パスワードレスの未来が直面する課題
サイバー犯罪で数百万ドルの利益
Group-IBによると、これらの攻撃を調整する最初のTelegramグループは2021年初頭に現れ、平均的な配布グループには約200人のアクティブメンバーがいた。8グループはRaccoonマルウェアを、23グループはRedlineを、3グループはカスタムスティーラーを使っている。そのマルウェアは通常、月額150~200ドルでサービスとして提供されている。
下位の詐欺師たちは、被害者をだましてマルウェアをダウンロードさせる詐欺サイトへの誘導を担うため、グループに雇われている。人気ゲームのYouTubeレビュー、マイニングソフト、NFTフォーラム、ソーシャルメディア上の懸賞などに掲載したリンクを利用する。
マルウェアによって認証情報を盗み出した攻撃者は、その情報を自分たちで悪用するか、盗んだデータをオンラインで販売する。
Group-IBによると、盗まれたデータの推定価値は580万ドルに上る。
ゲームが標的に
標的となるデータの種類は、時間の経過とともに変化している。2021年の主な標的は、PayPalとAmazonのログイン認証情報だった。2022年には、PayPalとAmazonが引き続き主要な標的である一方、Steam、Epic Games、Robloxなどゲームサービスのパスワードの窃取がほぼ500%急増した。
Group-IBのデジタルリスク保護チームは、「スティーラーを使った手口が人気を集めているのは、参入障壁が低いからだ。初心者に高度な技術知識は必要ない。プロセスが完全に自動化されており、作業者の仕事はTelegramボットでスティーラー入りのファイルを作成し、そこへトラフィックを誘導することだけだからだ」と説明した。
「しかし、コンピューターがスティーラーに感染した被害者にとって、その結果は悲惨なものになり得る」と、同チームは付け加えた。
Auroraマルウェア
SEKOIA.IOの研究者は最近、別のインフォスティーラーであるAuroraについての分析を発表した。Auroraは2022年4月にロシア語圏のフォーラムで初めて広告が掲載され、CheshireというハンドルネームのハッカーによってMaaSとして提供された。
8月下旬、研究者らはTelegramやアンダーグラウンドフォーラムで、Auroraが「市場で最高の[スティーラー]」として売り込まれていることを確認した。価格は月額250ドル、または生涯ライセンスで1500ドルだった。複数のサイバー犯罪チームがAuroraを攻撃ツールの一部として使い始め、その一部はRedlineやRaccoonと組み合わせていた。
Group-IBが観測した攻撃者と同様に、SEKOIA.IOも、サイバー犯罪者が「正規サイトを装ったフィッシングサイト、YouTube動画、偽の『無料ソフトウェアカタログ』サイトなど、複数の感染経路を使って」Auroraを拡散していると指摘した。
こちらも読む:フィッシング攻撃完全ガイド:種類と防御策を解説
インフォスティーラー・マルウェアを止める方法
リスクを最小限に抑えるため、Group-IBは次の重要な対策を推奨している。
- 不審な提供元からソフトウェアをダウンロードしない
- インストールには分離した仮想マシンまたは別のOSを使う
- ブラウザーにパスワードを保存しない
- ブラウザーのCookieを定期的に消去する
先月、米司法省は起訴したMark Sokolovskyを、RaccoonをMaaSとして提供した疑いで。「この種のマルウェアはサイバー犯罪エコシステムを助長し、価値ある情報を収集するとともに、サイバー犯罪者が罪のない米国人や世界中の市民から盗みを働くことを可能にする」と、当時、米連邦検事のAshley C. Hoff氏は述べた。
これを受け、FBIはraccoon.ic3.govに情報開示ページを開設した。潜在的な被害者はメールアドレスを入力し、盗まれたデータに自分の情報が含まれているか確認できる。
次に読む:パスワード管理ソフト&ツールのベスト製品





