SpaceXとStarlinkに関連する公式Xアカウントが侵害されたとみられ、一時的に偽の暗号資産詐欺の宣伝に使われた。
「報道によると、攻撃者はSam Catmanというアカウントを利用していた。このアカウントには、SpaceXの人工知能関連の取り組みと偽って結び付けるバッジが表示されていた。
その後、SpaceXとStarlinkの公式Xアカウントが、SCATMAN暗号資産を宣伝する投稿を再投稿したとされ、正当なものだという印象を与えた。
記事執筆時点で、SpaceXもXも報じられた侵害を公に認めておらず、アカウントへのアクセス方法についても詳細を明らかにしていない。
SpaceXとStarlinkのXアカウントハッキングから得られる主なポイント
- SpaceXとStarlinkの公式Xアカウントが侵害されたとされ、偽のSCATMAN暗号資産の宣伝に利用された。
- 報じられたラグプルでは、詐欺的な投稿が削除されるまでに、イーサリアムで約12万5,000ドルが集められた。
- サイバー犯罪者は、信頼された認証済みソーシャルメディアアカウントを乗っ取り、暗号資産詐欺を迅速に宣伝する。
- これまでのXアカウント乗っ取りの多くは、高度なエクスプロイトではなく、フィッシングなどのソーシャルエンジニアリング攻撃が原因となっている。
SCATMAN暗号資産のラグプルの手口
ブロックチェーン分析プラットフォームのLookonchainによると、攻撃者はSCATMANトークンを10兆枚発行した後、その全量を約59 ETH、約10万8,000ドル相当で売却した。
Lookonchainはさらに、別のウォレットがSCATMANトークンを5,928万枚追加で売却し、約14.7 ETH、約2万7,000ドルを得たことも特定した。
この2つのウォレットを合わせると、詐欺が終わるまでにイーサリアムで約12万5,000ドルを集めたとされる。
この事件は、攻撃者が暗号資産トークンを作成し、投資家に購入を促したうえで、保有分を急速に売却したり、トークンの流動性を引き出したりする「ラグプル」の典型的なパターンに沿っている。
流動性がなくなると、残された投資家は実質的に価値のない資産を抱え、資金を取り戻せる可能性もほとんどなくなる。
オンラインで共有されたスクリーンショットには、SpaceXの通常の投稿に紛れて詐欺的な再投稿が表示されていたようで、明らかなアカウント乗っ取りではなく、本物の宣伝であるかのように見えた。
記事公開時点で、影響を受けたアカウントから再投稿は削除されていた。
ハッカーが認証済みソーシャルメディアアカウントを狙う理由
今回の事件は、攻撃者が著名なソーシャルメディアアカウントを乗っ取り、偽の暗号資産プロジェクトを宣伝する傾向が強まっていることを示している。
サイバー犯罪者はゼロから信頼性を築くのではなく、著名な組織や著名人、政府機関がすでに確立している信頼を利用する。
認証済みアカウントからの投稿1件で、数百万人のフォロワーに瞬時に届くため、利用者がその宣伝を正当なものと信じる可能性が高まる。
近年にも同様の事件が発生しており、2024年にはSECのXアカウントが侵害され、現物ビットコイン上場投資信託の承認を偽って発表した。
そのほかの著名人やメディア関係者も、偽の暗号資産トークンの宣伝にアカウントを悪用されている。
SpaceXのブランドを冠した暗号資産詐欺も、今回が初めてではない。
これまでにもキャンペーンがソーシャルメディア上で偽のSpaceX投資機会を利用し、投資家を欺いて偽トークンを購入させた後、資金を消失させている。
ソーシャルエンジニアリングがXアカウント乗っ取りにつながる仕組み
今回の侵害方法は現時点で明らかになっていないが、これまでのXアカウント乗っ取りはソーシャルエンジニアリング攻撃によるものだった。
攻撃者はしばしば、プラットフォームのセキュリティ通知やアカウントポリシーに関する警告を装ったフィッシングメールを使い、ログイン認証情報を盗み出す。
また、ソーシャルメディアアカウントにひも付いた電話番号や復旧手段への不正アクセスによって、標準的なアカウント保護を回避するケースもある。
公式ブランドアカウントには信頼性があるため、組織が管理を取り戻すまでの短時間の侵害でも、数百万人の利用者を詐欺的なコンテンツにさらす可能性がある。
組織がソーシャルメディアアカウントの乗っ取りを防ぐ方法
著名なソーシャルメディアアカウントを管理する組織は、単なるマーケティングチャネルではなく、重要な事業資産として扱うべきだ。
組織は、次の対策によってソーシャルメディアアカウント侵害のリスクを低減できる。
- フィッシング耐性のある多要素認証を有効にする。できればハードウェアセキュリティキーを利用する。
- 管理者のアクセスを制限し、公開、セキュリティ、アカウント管理の役割を分離する。
- アカウント復旧設定、接続されたアプリケーション、管理者権限を定期的に監査する。
- 役割に基づく公開ワークフローを使用し、慎重な扱いが必要な投稿には承認プロセスを設ける。
- ソーシャルメディアアカウントを継続的に監視し、不正な投稿やアカウント変更、不審な活動を検知する。
- 従業員を訓練し、二次的な認証手順を追加して、ソーシャルエンジニアリング攻撃から保護する。
- インシデント対応計画をテストし、ソーシャルメディアアカウントの侵害やブランドリスクを想定したシミュレーションを実施する。
これらの対策を組み合わせることで、組織はアカウント乗っ取りによる被害範囲を抑え、レジリエンスを高められる。
調査が続くなか、今回報じられたSpaceXとStarlinkの事件は、信頼されたオンライン上のアイデンティティーが、暗号資産詐欺で迅速な利益を得ようとする金銭目的の攻撃者にとって、依然として価値の高い標的であることを改めて示している。





