サイバー犯罪者は、効率と規模を高めるため、人工知能(AI)を業務に取り入れ続けている。
NCC Groupの分析は、中間者型(AiTM)詐欺プラットフォームであるKitanaについて、AI支援型の開発とリアルタイムのオペレーター制御によって、より高度な認証情報の窃取や決済詐欺が可能になっていることを示している。
従来型のマルウェアやウェブスキミング技術に頼るのではなく、Kitanaはリバースプロキシ基盤、フィッシング、攻撃者によるリアルタイムの操作を組み合わせ、オンライン取引を侵害する。
Kitanaの主なポイント
- Kitanaは、AI支援型の中間者型(AiTM)詐欺プラットフォームであり、従来型マルウェアの代わりに攻撃者が管理するプロキシドメインを使ってオンラインセッションを傍受する。
- このプラットフォームは、フィッシング、リバースプロキシ基盤、リアルタイムのオペレーター制御を組み合わせ、ユーザーのアクティブなセッション中に認証情報、決済情報、認証コードを窃取する。
- NCC Groupは、AI支援による開発の証拠を発見し、大規模言語モデルが生成した出力と一致するコードパターンに加え、認証情報のハードコードやAPIキーの露出といった安全性の低いコーディング慣行も確認した。
- Kitanaは、オペレーター主導型の詐欺プラットフォームへと向かう拡大傾向の一例であり、攻撃を自動化しながら犯罪者が被害者とリアルタイムでやり取りできるようにすることで、決済詐欺の成功率を最大化する。
- 組織は、タイポスクワッティングドメイン、証明書透明性ログ、不審な認証活動を監視しつつ、ウェブサイトのドメインや予期しないログイン・決済要求を確認するようユーザーを教育する必要がある。
Kitanaとは何か
NCC Groupが2026年4月に発見したKitanaは、被害者を攻撃者が管理するプロキシドメイン経由で誘導し、オンラインセッションを傍受するよう設計されたモジュール型のAiTM詐欺プラットフォームだ。
マーチャントのウェブサイトを直接侵害するMagecart型攻撃とは異なり、Kitanaは正規のウェブサイトをリアルタイムで模倣しながら、オペレーターが被害者の操作を監視・改変できるようにする。
研究者は、カナダと米国のホスピタリティ関連組織を標的とするインフラに加え、チリとサウジアラビアのeコマースサイトも確認した。
キャンペーンの対象は特定の業界に集中していたものの、このプラットフォームのアーキテクチャは、より幅広いオンラインサービスを標的に適応できることを示唆している。
プラットフォームの仕組み
被害者は、悪意のある広告やフィッシングキャンペーンを通じて、タイポスクワッティングドメインへ誘導される。
Node.jsのリバースプロキシが正規のウェブサイトを模倣する一方、PythonのFastAPIバックエンドがセッションのオーケストレーションを管理し、認証データを取得する。
悪意のあるコンテンツを配信する前に、KitanaはIPレピュテーション、地理的位置情報、ブラウザーの特性、デバイスフィンガープリンティングを使って訪問者を評価する。
研究者や自動スキャナーを含む不審な訪問者は、AIが生成した無害な偽装ページへリダイレクトされ、プラットフォームによる検知回避を助ける。
決済取引中、Kitanaは正規の決済ソフトウェア開発キット(SDK)をクローン版に置き換え、決済カード情報や個人データを取得する。
その後オペレーターは、3Dセキュア(3DS)要求を含む本物らしい認証プロンプトを表示し、同じセッション中にワンタイムパスコード、認証情報、追加の決済情報を収集できる。
AI支援型開発が詐欺を加速
NCC Groupは、Kitanaの一部がAI支援型のコーディングツールを使って開発された可能性を示す複数の指標を特定した。
ドキュメント、設定ファイル、コード構造には、大規模言語モデルが生成したコードに一般的に見られる、非常に一貫したパターンが確認された。
同時に研究者は、ソースコード全体にハードコードされた認証情報や露出したAPIキーを発見し、安全なエンジニアリング慣行よりも開発速度を優先したことを示唆している。
これらの調査結果は、自律的なAIによる意思決定を証明するものではないが、AI支援型開発によって、高度な詐欺プラットフォームの構築に必要な時間と技術的専門知識を削減できることを示している。
eコマースへの脅威が拡大
Kitanaは、オペレーター主導型のサイバー犯罪プラットフォームへと向かう、より大きな変化を反映している。こうしたプラットフォームは自動化とリアルタイムの人間による意思決定を組み合わせる。
盗んだデータを後で利用するために収集するのではなく、攻撃者は被害者が接続したままの状態で認証フローを能動的に制御し、アカウント侵害や決済詐欺の成功確率を高める。
このプラットフォームにはBINレベルのインテリジェンスも組み込まれており、追加の認証チャレンジが発生しにくい決済カードをオペレーターが優先できるため、不正取引の効率がさらに高まる。
結論
Kitanaは、AI支援型開発によって、高度な詐欺プラットフォームの構築に必要な障壁が低下し、大規模な認証情報の窃取や決済詐欺を支援できるようになっていることを示している。
組織は、タイポスクワッティングドメインの監視、証明書透明性ログの追跡、悪意のあるインフラに関する脅威インテリジェンスの可視性向上によって、防御を強化すべきだ。
ウェブサイトのドメインや予期しない認証プロンプトを確認する方法について顧客を教育することも、AiTM攻撃に対する重要な防御策であり続ける。

