新たなフィッシングキャンペーンが、ドメイン更新を促す巧妙なメールを使ってWordPress管理者を積極的に狙い、クレジットカード情報と二要素認証コードをリアルタイムで窃取している。
この攻撃では、緊急性をあおり、洗練されたブランド表示と多段階の決済フローを組み合わせることで、被害者から機密性の高い金融情報をだまし取る。
このキャンペーンは、「攻撃者のインフラ上にホストされた偽のWordPress決済ポータルへ被害者を誘導し、クレジットカード情報と3-D SecureのOTPを窃取する。これらはTelegram経由で攻撃者に外部送信される」と研究者らは述べた
ドメイン更新フィッシングの手口
攻撃は、件名に「まもなく更新期限—要対応」
と記された、周到に作成されたフィッシングメールから始まる。このメッセージは、サービスが停止する可能性を警告しながら緊急性を強調し、受信者に即座の対応を迫る一方、実際のドメイン名は意図的に記載していない。
この汎用的な文面により、攻撃者はもっともらしい正当性を保ちながら同じメールを多数の組織で再利用でき、受信者が返信する可能性を高めている。
被害者がメールに埋め込まれたリンクをクリックすると、攻撃者が管理するインフラ上の次の場所、soyfix[.]com/log/log/にホストされた不正なWordPress決済ページへリダイレクトされる。
このページは正規のWordPressチェックアウト画面を忠実に再現しており、正確な価格内訳、VAT計算、見慣れた決済手段のロゴを表示する。
被害者はクレジットカード情報の入力を求められる。情報はJavaScriptベースのフォームで取得され、send_payment.phpというバックエンドスクリプトに送信される。
送信されると、盗まれたカード情報は直ちに攻撃者が管理するTelegramボットへ外部送信され、金融情報をリアルタイムで収集できる状態になる。
続いてキャンペーンは、二要素認証(2FA)の認証情報を盗む第2段階へ移行する。決済情報を送信すると、被害者には通常の銀行認証フローを模倣した偽の3D Secure認証モーダルが表示される。
画面には実在感のある加盟店名、取引照会番号、決済金額が表示され、正当な手続きであるかのような印象を強める。
ユーザーは銀行からSMSで送られたワンタイムパスワードの入力を求められるが、システムはOTPが有効かどうかにかかわらず、常に「認証に失敗しました」というメッセージを返す。
この強制的な再試行により、攻撃者は1人の被害者から複数の有効なOTPを収集できる。
入力された各コードは別のバックエンドエンドポイント、send_sms.phpを通じて送信され、すぐに利用できるようTelegramのチャンネルへ中継される。
さらに疑念を抑えるため、攻撃者は意図的な処理遅延を加える。決済送信後に数秒間停止するほか、認証中にも短い遅延を挟む。
こうした人為的な待ち時間が実際の決済システムや銀行システムによく似ているため、攻撃フロー全体でユーザーの信頼と指示への従属を高めている。
ドメイン更新フィッシングから身を守る
ドメイン更新や決済プロセスを狙う攻撃は、緊急性、なじみのあるブランドへの信頼、認証と監視の隙を悪用するよう設計されている。
以下の対策は、セキュリティチームがリスクへの露出を減らし、悪用を早期に検知し、フィッシングに成功された場合の影響を抑えるために実行できる現実的な手順を示す。
- 管理者にすべての請求・更新作業を確認するよう求め、メール内のリンクをクリックせず、WordPressまたはレジストラの公式ダッシュボードへ直接アクセスして確認する。
- フィッシング耐性のある多要素認証を管理者アカウントと請求アカウントに適用し、OTPの失敗が繰り返されていないか、異常な認証動作がないかを監視する。
- メールとWebのセキュリティ制御を強化するため、DMARC、DKIM、SPFを適用し、新規登録されたドメインや評価の低いドメインをブロックするとともに、リンクをスキャンして悪意のあるコンテンツを検出する。
- ドメインと決済の管理を一元化・制限するため、特権アクセスを制限し、専用の決済手段を使用するとともに、アカウントアラートなどレジストラレベルのセキュリティ機能を有効にする。
- 監視対象として、ネットワーク、DNS、エンドポイントのログにおける不審なドメイン、決済ポータルへの接続や異常な管理者アクティビティを確認し、アラートをに統合するSIEM。
- 管理者権限または財務情報へのアクセス権を持つスタッフを対象にしたセキュリティ意識向上トレーニングとフィッシングシミュレーションを実施し、インシデント対応計画を定期的にテストする。
こうした手順により、フィッシングのリスクを低減し、管理者アカウントが侵害された場合の影響を抑えられる。
フィッシングは信頼されたワークフローを悪用
このキャンペーンは、正規の決済・認証ワークフローを忠実に模倣する、金銭目的で極めて現実感の高いフィッシング攻撃へと大きくシフトしていることを示している。
攻撃者は単純な認証情報の入力要求に頼るのではなく、信頼された請求プロセスやセキュリティ機構を悪用することで、ユーザーの警戒を回避し、機密データをより効率的かつ大規模に抜き取ろうとしている。
攻撃者が信頼されたワークフローを悪用して従来の防御を回避し続けるなか、多くの組織がゼロトラストソリューションに移行し、継続的な検証を徹底するとともに、暗黙の信頼への依存を減らしている。





