WhatsAppに見知らぬ相手からビデオ通話がかかってくる。あなたは一瞬だけ応答する。それだけの時間があれば、詐欺師には十分だ。
研究者や法執行機関は、WhatsAppの画面共有機能を悪用してワンタイムパスワードを奪い、アカウントを侵害し、資金を抜き取るソーシャルエンジニアリング・キャンペーンが急速に拡大しているとして、その動きを追っている。
2023年にWhatsAppへ初めて追加されたこの機能が、今や詐欺の手段に変えられている。詐欺師は予期せぬビデオ通話をかけ、信頼される機関の職員を装い、サポートを口実に被害者へ画面共有やリモートアクセスツールのインストールを促す。
確認された事例は英国、インド、香港、ブラジルに及び、香港では約70万ドルを失った被害者も出ている。被害の規模と拡大の速さを如実に示す事例だ。
中核となる手口は特定のマルウェアに依存しないものの、信頼の悪用と切迫感に頼っているため、技術的な対策だけでは不十分だ。
犯罪グループは同じメッセージング基盤を使い、WhatsApp Web経由でマルウェアも配布している。ブラジルで確認されたキャンペーンでは、自己増殖するペイロードを送り込み、連絡先の悪用を自動化してオンラインバンキングを標的にする。
WhatsApp詐欺の仕組み
攻撃は多くの場合、見知らぬ番号からの予期せぬWhatsAppビデオ通話で始まる。
発信者は銀行の担当者やMetaまたはWhatsAppのサポート担当者、あるいは困っている知人を装う。
本物らしく見せるため、攻撃者は現地の番号を偽装し、ビデオをオフにするかぼかしている。
そして、不正な請求や不審なアカウント活動、保留中の認証、差し迫った利用停止などを持ち出して緊急事態を演出し、今すぐ行動するよう被害者に迫る。
被害者には、なりすました担当者が問題を解決できるよう携帯電話の画面を共有するか、AnyDeskやTeamViewerなど正規のリモートアクセスツールをインストールするよう指示する。
ESETのセキュリティ研究者は、このリモートアクセス詐欺を支える要素として、信頼される相手へのなりすまし、時間的なプレッシャー、そして画面共有やリモートソフトウェアによるデバイスの可視化または制御という3つを挙げている。
画面共有が始まると、受信メッセージや認証コード、アプリの操作内容が丸見えになり、即座のアカウント乗っ取りや金銭の不正操作が可能になる。
通話中には、さらにもう一段の誘導が行われる。
銀行アプリを開くよう仕向けられたり、マルウェアとして機能する追加の支援ソフトをインストールするよう誘導されたりする被害者もいる。
キーロガーが認証情報を取得して後で利用する事例も報告されており、通話終了後も長くリスクが続く。
ブラジルのマルウェア攻撃
中核となる詐欺はソーシャルエンジニアリングを基盤としているが、複数のキャンペーンからは、WhatsAppのエコシステムが大規模にマルウェアを拡散することも明らかになっている。
「ブラジルの攻撃」では、研究者がWhatsApp Web経由で配布される自己増殖型の連鎖を確認した。
被害者が受け取るZIPアーカイブは、展開すると難読化されたVBSダウンローダー「SORVEPOTEL」を起動し、メモリ上でPowerShellスクリプトを実行する。
このスクリプトはChromeDriverとSeleniumをダウンロードしてアクティブなWhatsApp Webセッションを乗っ取り、コマンド&コントロールからメッセージのテンプレートを取得し、連絡先リストを窃取したうえで、同じ悪意あるZIPをすべての連絡先にスパム送信する。
動作中には、ユーザーをさらにだますため、「WhatsApp Automation v6.0」という偽のバナーまで表示することがある。
関連するペイロード「Maverick」は、防御回避機能と標的化機能を追加する。ZIPには、cmd.exeまたはPowerShellを呼び出して外部サーバーのzapgrande.comへ接続し、第1段階のコードを取得するWindows LNKが含まれている。
ローダーはリバースエンジニアリングツールをチェックし、見つかると終了する。また、タイムゾーン、言語、日付形式を調べてホストのロケールを検証し、ホストがブラジルにあると判断した場合にのみバンカーをインストールする。
活動を開始すると、Maverickはブラウザーのタブを監視し、ハードコードされた中南米の金融機関リストに関連するURLを探す。これは、地域の銀行を対象とした認証情報の窃取やセッション操作に結びついている。
Trend Microは以前、関連するWhatsApp Webの拡散手法を文書化しており、アクティブなセッションを悪用してZIPを全連絡先へ自動配布し、大量メッセージ送信によってアカウントが利用停止になることもある手口を明らかにしている。
このキャンペーンのペイロードは、ブラジルの金融サービスや暗号資産取引所に焦点を当てた情報窃取型マルウェアとして機能しており、メッセージを利用した誘いが金銭詐欺の目的と密接に結びつくことを裏付けている。
WhatsApp詐欺の背後にいるのは誰か?
画面共有詐欺の波は、単一の高度持続的脅威(APT)ではなく、ソーシャルエンジニアリングに依存する広範な犯罪活動のように見える。
ESETの研究者は、このモデルが高度なエクスプロイトではなく、人、信頼、緊急性、制御を中心に据えていると強調した。地域や人物設定をまたいで広がっていることから、単一の運営者ではなく、幅広い詐欺ネットワークの存在が示唆される。
ブラジルでWhatsApp Web経由で拡散したマルウェアは、組織的な活動をより強く示唆している。
Maverickは当初、Water Saciとして追跡されている脅威アクターに帰属された。脅威ハンターは、Coyoteバンキングマルウェアとの重複点を指摘し、両者をブラジルのサイバー犯罪エコシステムに位置付けている。
これらの評価からは、感染手法の共有とツールの進化が示唆されるが、両者の関連性についての確信度は中程度であり、断定的な帰属ではない。
WhatsApp詐欺の脅威が拡大
被害は個人と金融機関の双方に及ぶ。エンドユーザーにとっては、OTPや認証コードが画面に表示されている場合、たった1回の通話でアカウントの管理権を即座に失い、多額の被害を受ける可能性がある。
WhatsAppの利用が盛んな地域では、到達範囲の広さゆえにリスクが高まる。
プラットフォームの対策も変化している。WhatsAppは現在、知らない発信者との画面共有を試みるとリアルタイムの警告を表示し、信頼できる連絡先との場合にのみ続行するよう促している。
MetaはMessengerでAIベースの詐欺検出機能もテストしており、不審な接触を検出してブロックまたは報告を提案する。
WhatsApp詐欺を避けるための簡単な対策
対策の中心は行動にある。予期せぬ発信者とは決して画面を共有しない。緊急性を訴える話は公式の窓口を通じて確認する。
リモートアクセスツールのインストール要求は拒否し、通話中にパスワードや認証コードを開示せず、新機能や即時の修正を約束するリンクも疑ってかかる。
WhatsAppの2段階認証を有効にすると、通話中に認証コードが見られても、アカウント乗っ取りを妨げる必須パスコードが追加される。
知らない連絡先との画面共有前に表示されるWhatsAppの新しい警告は、緊急性に駆られる流れを断ち切るためのものだ。この段階で立ち止まることがリスク低減につながる。
利用可能な場合は、パスキーやプライバシーチェックアップなど、アカウントの悪用への耐性を高めるプラットフォームのツールも活用する。
不審なアカウントやコンテンツを報告することは、詐欺インフラに対する広範な取り締まりにも役立つ。
侵害された疑いがある場合は、すぐに行動する。
アクティブなセッションからログアウトし、アカウントをリセットして、連絡先に知らせる。デバイスをスキャンして悪意あるソフトウェアを確認し、特にやり取りの最中にサポートアプリをインストールした場合は入念に調べる。
WhatsAppの画面共有詐欺は、攻撃者がわずかな技術的負担で正規の機能を高収益な攻撃ベクトルへと変えられることを示している。
犯罪者は権威、緊急性、アクセスを巧みに操ることで、アカウント乗っ取り、金銭窃取、さらなるソーシャルエンジニアリングという成果を実現しており、より複雑なマルウェア・キャンペーンに匹敵する。
さらに、ブラジルのWhatsApp Webマルウェア攻撃は、同じ基盤が自動拡散や標的を絞った金融犯罪に兵器化され得ることを示している。
これらの攻撃は、ソーシャルエンジニアリング攻撃から身を守るうえで、基本的なセキュリティ対策が不可欠であることを示している。





