サイバー犯罪者が被害者をだまして偽のFBIサイトで犯罪被害を届け出させ、その最も機密性の高いデータを持ち去っている。
新たに明らかになったフィッシングキャンペーンでは、FBIのInternet Crime Complaint Center(IC3)ポータルが複製され、訪問者を偽装ドメインへ誘導して個人情報や金融情報をリアルタイムで収集していた。連邦政府に詐欺を報告していると信じていた被害者は、氏名、住所、社会保障番号、銀行口座情報を脅威アクターにさらしてしまった。
FBIは9月19日、こうした攻撃が個人を危険にさらすだけでなく、国内で最も重要なサイバー犯罪通報経路の1つに対する信頼を損なうと警告した。
政府サイトの偽装がますます巧妙化
このキャンペーンは、政府サイトのなりすましがますます巧妙化していることを浮き彫りにした。
ユーザーは、icc3[.]liveとic3a[.]comのようなドメインを訪れ、犯罪被害を届け出ていると信じていた。しかし実際には、これらのサイトによって氏名、住所、電話番号、社会保障番号、銀行情報が脅威アクターにさらされた。
IC3はサイバー犯罪を通報する主要な経路であるため、こうした攻撃は法執行機関のポータルへの信頼を損ない、捜査を複雑化させる可能性がある。
攻撃の仕組み
IC3のアナリストは、複数の被害者からIC3への届け出を受理したと称する不審な確認メールの報告を受け、9月18日に偽サイトを初めて発見した。
メールには、正規のic3[.]govポータルを完全に模倣するよう設計された不正ドメインへユーザーをリダイレクトするリンクが含まれていた。複製されたページにはFBIの印章、IC3のバナー、さらには公式の苦情申告フォームまで再現されており、本物のサイトとほとんど見分けがつかなかった。
被害者がこうした偽ポータルの1つに到達すると、氏名、住所、電話番号、社会保障番号、銀行情報、メール認証情報など、Webフォームに入力したデータがすべてHTTP経由で平文のまま送信された。これは、実際のIC3サイトで一般的に使われている暗号化による保護を回避するものだった。
HTMLに直接埋め込まれた悪意のあるJavaScriptスニペットがフォームの送信イベントを乗っ取り、ページにエラーを表示させたり別の画面へリダイレクトしたりする前に、すべてのユーザー入力をひそかに取得していた。
このスクリプトは入力フィールドにもリスナーを仕掛け、攻撃者がキーストロークを記録したり、ブラウザーのCookieやセッションデータを収集したりできるようにしていた。コードはダウンロード可能なファイルとしてではなく正規のページ要素に紛れ込んでいたため、従来型のウイルス対策ツールで検知するのは困難だった。
その後のネットワーク分析では、フォームが送信されるたびに攻撃者が管理するエンドポイントへ即座にPOSTリクエストが送られていたことが判明し、リアルタイムでデータが外部流出していた証拠となった。偽装インフラは、いわゆる「防弾型」プロバイダーを通じてホスティングされていた。これによりドメインを迅速に切り替えられ、防御側が悪意のあるサイトを停止させることが難しくなっていた。
複製されたブランド要素、ひそかなスクリプト、強固なホスティングを組み合わせることで、このキャンペーンは早期に検知された後も存続できた。これは初めてではなく、脅威アクターがFBIになりすました例だ。
安全を守る方法
FBIは、メールや検索結果のリンクをクリックするのではなく、www.ic3.govへ直接アクセスするようユーザーに助言している。常に.gov証明書を確認し、不審なグラフィックには注意し、非公式サイトでは決済情報や認証情報を決して入力しないことが重要だ。
偽のIC3サイトにさらされるリスクを減らすため、組織は次の対策を講じることができる。
- IC3をテーマにした不審なドメインがないかDNSログを監視する。
- 既知の偽装インフラをブロックするネットワークフィルターを導入する。
- フィッシングへの認識と安全な閲覧方法について従業員を教育する。
- ネットワークとエンドポイント全体でゼロトラストの原則を徹底する。
- すべてのユーザーアカウントで多要素認証を必須にする。
- IC3を公式な報告に利用する可能性のある従業員に対し、安全なブラウジングポリシーを適用する。
- 追加の対策については、フィッシング防御戦略のリソースを参照する。
価値の高い政府ポータルの偽装は、脅威アクターが組織への信頼を悪用してデータを収集する、より広範な傾向を反映している。オンラインへ移行する行政サービスが増えるにつれ、攻撃者は公式のロゴやドメインの背後に悪意のある活動を隠す機会を得ている。このようなキャンペーンは公共の信頼を損ない、被害者がサイバー犯罪の通報をためらう原因にもなりかねない。
セキュリティ責任者は、なりすましのリスクを自社の脅威モデリングの一部として扱い、従業員が政府サイトを迅速かつ確実に確認できるようにしなければならない。FBIが注意を促しているように、警戒を怠らず、直接アクセスすることが、増加する偽ポータルへの重要な防御策となる。
フィッシング戦術が進化する中、攻撃者はAI搭載ツールをますます活用し、より説得力のある誘い文句を作り出しており、組織と個人の双方にとってリスクが高まっている。

