Infobloxの新たな脅威インテリジェンス報告書によると、正規のDCloud Uni-Appフレームワークが、世界規模のオンライン詐欺エコシステムの基盤となっている。
研究者は特定した、DCloud Uni-Appで構築された詐欺ドメインが23万6000件以上に上ることを。これには、偽の暗号資産取引所、フィッシングサイト、ギャンブルプラットフォーム、投資詐欺などが含まれる。
主なポイント
- 研究者は、正規のDCloud Uni-Appフレームワークに23万6000件以上の詐欺ドメインが関連付けられていることを突き止め、脅威アクターがオンライン詐欺をどのように大規模化しているかを示した。
- このインフラは、偽の暗号資産取引所、フィッシングキャンペーン、ギャンブルプラットフォーム、投資詐欺など、さまざまな不正サイトを支えている。
- Infobloxは、約1,000の企業組織からDCloudベースの詐欺インフラに対して500万件を超えるDNSルックアップが発生していたことを観測し、従業員の活動を通じた企業のさらされ方を浮き彫りにした。
- 脅威アクターは、詐欺をより信頼できるように見せ、妨害を受けにくくするため、正規の政府登録や、テイクダウンに強いホスティングサービスなど、ますます巧妙な手口を使っている。
大規模な詐欺エコシステムを支えるDCloud
研究者によると、このインフラは2022年半ば以降急速に拡大し、暗号資産詐欺RainbowExをめぐる報道を受けて、月間の新規詐欺サイト数がピーク時には約1万5000件に達した。
単一の犯罪組織によるものではなく、複数の脅威アクターが、類似したDCloudベースのテンプレートを使ってさまざまな不正サービスを立ち上げている証拠を研究者は確認した。
具体的には次のとおりだ。
- 偽の暗号資産取引所
- 暗号資産ウォレットから資産を抜き取るウェブサイト
- ギャンブルおよび予測市場詐欺
- WhatsApp認証情報を狙うフィッシングページ
- 一般的な投資詐欺およびねずみ講
このフレームワークにより運営者は、説得力のあるウェブサイトを迅速に展開しながら、複数のキャンペーンで共通のコード、登録手順、ユーザーインターフェースを再利用できる。
投資詐欺が拡大を続ける
報告書は、アルゼンチンで広く報じられたRainbowEx暗号資産詐欺で使われたものと同じ技術テンプレートが、米国の被害者を現在も積極的に狙う活動に使われていると指摘している。
研究者は、自転車シェアリングへの投資を装う進行中の詐欺にも注目した。この詐欺は正規の事業を装いながら、米国金融犯罪取締ネットワーク(FinCEN)の実在するマネー・サービス・ビジネス登録を表示している。
登録自体は本物だが、Infobloxは、登録だけを政府の承認や正当性の証明と解釈すべきではないとFinCENが消費者に明確に警告していると指摘している。
報告書はまた、DCloudインフラを、以前のLightning Shared Scooter Co.(LSSC)投資スキームと関連付けている。このスキームでは、架空のスクーターシェアリング事業への投資を被害者に勧誘した結果、米国の多数の州で数百万ドルの損失が発生したとされる。
企業ネットワークで重大な露出が発生
これらの詐欺は主に企業ではなく消費者を標的としているが、今回の調査は企業が実際にさらされていることを示している。
Infobloxは、25業種にまたがる約985の企業組織で、DCloudベースの詐欺インフラへのアクセスを試みるデバイスを観測した。
これらの組織全体で、特定された詐欺ドメインへのDNSルックアップは500万件を超えた。
研究者は、これは企業ネットワークへの直接攻撃を示すものではなく、従業員が企業のデバイスから、または企業ネットワークに接続中に詐欺サイトへアクセスしたことを反映しているとみている。
リスクを低減する方法
Infobloxは、組織がDNSレイヤーの保護と、より広範な従業員向けの認識トレーニングを組み合わせてリスクを低減するよう推奨している。
DNSレイヤーのセキュリティは、ユーザーがアクセスする前に既知の詐欺ドメインをブロックできる。一方、拡充した認識向上トレーニングでは、消費者を狙う投資詐欺、偽の暗号資産プラットフォーム、ソーシャルエンジニアリングの手口を扱うべきだ。
組織は、FinCENの登録情報を含む政府登録は投資機会の正当性を保証するものではないことをユーザーに教育するとともに、既知の詐欺インフラへの接続がないかDNSアクティビティを監視すべきだ。
研究者はさらに、より巧妙な運営者が、テイクダウンの試みに対してより強い防弾ホスティングサービスにますます依存していると付け加えた。
結論
Infobloxの調査は、正規の開発フレームワークがサイバー犯罪者によって大規模に転用され、説得力のある詐欺キャンペーンを迅速に立ち上げるために使われうることを示している。
詐欺キャンペーンがますます巧妙化する中、ゼロトラストソリューションは、重要なリソースへのアクセスを許可する前にユーザーとデバイスを継続的に検証するうえで、組織の助けとなる。

