MicrosoftのDigital Crimes Unit(デジタル犯罪対策部門)は先ごろ、Microsoft 365の認証情報を窃取することを目的とした大規模なフィッシング活動の解体に成功したと発表した。
この調査の結果、世界中の組織から広範に認証情報を窃取していたRaccoonO365サービスを支える数百のドメインが押収された。
フィッシング・アズ・ア・サービスの工業化
このRaccoonO365プラットフォームは、内部ではStorm-2246として追跡されており、「サイバー犯罪・アズ・ア・サービス」化の進展を示している。
このサービスを利用すれば、顧客は高度な認証情報窃取キャンペーンを、最小限の技術知識で展開できた。捜査関係者によると、運営者は自動化によってフィッシングのワークフローを効率化しており、大規模攻撃をスキルの低い攻撃者にも実行可能にしていた。
RaccoonO365の背後にいるグループは、フィッシングの誘い文句の効果を高める新たなツールを開発しており、より説得力のあるメッセージの作成に人工知能も利用していた。
研究者らは、このサービスが非公開のオンラインチャネルを通じて宣伝され、アンダーグラウンドのコミュニティー内でさらに勢力を拡大していたと指摘している。
運用上のセキュリティー上の不備
Microsoftは、フィッシングネットワークの発信元をナイジェリアの人物と特定した。運用上のセキュリティー上の不備によって、この計画に関連する暗号資産ウォレットが露見したことが手掛かりとなった。
この発見により、組織者と事業を支える金融取引とのつながりが明らかになった。複数の共犯者については引き続き捜査が行われており、Microsoftはこの事件を法執行機関に引き渡した。
このグループによるものとされるキャンペーンは、医療、金融、政府など、複数の分野にわたる組織を標的としていた。攻撃者は税金をテーマにした誘い文句や、その他のソーシャルエンジニアリング戦術を利用して認証情報を窃取するマルウェアを送り込み、従来型のセキュリティー防御の一部をすり抜けていた。
サイバーセキュリティーへの影響
RaccoonO365の摘発は、フィッシング脅威が変化し続けていることを浮き彫りにしている。今回の妨害によって相当量の悪意あるインフラは排除されたものの、フィッシング機能を商用サービスとして提供するという根本的なモデルは、依然として拡大している。他のグループも同様の手法を取り入れ、新たなドメインを登録し、検知を回避する方法を改良している。
研究者らは、攻撃者が正規のクラウドサービスを利用して悪意ある活動を隠していることも確認しており、ネットワークレベルでフィッシングを遮断する取り組みを難しくしている。これは、単純なメールフィルタリングにとどまらない多層的な防御の必要性を示している。
防御の強化
組織や個人は、強固な認証対策を導入することで、フィッシング・アズ・ア・サービスによるリスクを軽減できる。
多要素認証(MFA)の有効化は、フィッシングメールがユーザーに届くことに成功した場合でも、認証情報の侵害を防ぐ最も有効な対策の1つであり続けている。
セキュリティーチームは、ドメイン登録も監視し、エンドポイント保護を強化するとともに、新たな誘い文句について従業員を教育すべきだ。事前対策は、業界内の連携や法執行機関の対応と相まって、犯罪エコシステムを大きく混乱させる可能性がある。
RaccoonO365に対するMicrosoftの対応は、テクノロジープロバイダー、捜査関係者、裁判所の連携によって、大規模なフィッシング活動を実質的に減少させられることを示している。
しかし今回の事件は、サービスとしての犯罪モデルが適応力を持ち、しぶとく存続することも改めて示している。こうした進化する脅威から身を守るには、継続的な警戒、堅牢な認証、そしてユーザーの意識向上が不可欠だ。

