新たに発見されたSpidermanと呼ばれるフィッシングキットにより、サイバー犯罪者は数回クリックするだけで欧州の大手銀行数十行になりすませるようになった。これにより、大規模な金融詐欺キャンペーンを実行するために必要なスキルが大幅に低下している。
その開発者は、このキットを認証情報、ワンタイムパスワード(OTP)、さらには暗号資産のシードフレーズまでリアルタイムで盗み取るための、すぐに使えるソリューションとうたっている。
Varonisの研究者らは、「アカウント乗っ取り、SIMスワップ攻撃、クレジットカード詐欺、個人情報盗難に必要な情報を…十分以上に提供する」と述べた。
Spidermanフィッシングキット、欧州全域の銀行を標的に
Spidermanはドイツ、スペイン、ベルギー、オーストリア、スイスの顧客を標的とし、Deutsche BankやCaixaBankからING、Commerzbankに至るまでの金融機関に影響を及ぼしている。
約750人が参加するSignalグループの存在に示されるように、その利用は拡大しており、下位層の攻撃者にも広く利用可能になっていることをうかがわせる。これにより、金融フィッシングキャンペーンの頻度と地理的範囲の双方が拡大している。
Spidermanのフルスタック型フィッシングワークフローの内部
Spidermanの中核は、認証情報の窃取におけるあらゆる段階を自動化する、マルチブランド対応のフィッシングフレームワークだ。
オペレーターがなりすます銀行を選択すると、このキットは直ちに、その金融機関のログインページをピクセル単位で再現したクローンを生成する。そこには、ユーザー名、パスワード、クレジットカード情報、PhotoTAN/OTPの入力要求まで用意されている。
オペレーター用ダッシュボードには、各被害者のセッションがリアルタイムで表示され、ユーザーの入力内容、IPメタデータ、デバイス情報が追跡される。
被害者が初期認証情報を入力すると、攻撃者は追加の入力要求を表示し、クレジットカード番号、電話番号などの情報や、取引の承認に必要なOTPをさらに収集できる。
こうしたリアルタイムのワークフローにより、アカウント乗っ取りの成功率は大幅に高まる。特に、多段階認証が標準となっている欧州の銀行システムではその効果が大きい。
Spidermanには、セキュリティツールを回避し、露見を抑えるよう設計された高度な解析対策機能も搭載されている。
このキットは国別の許可リストを使い、標的地域からのアクセスだけをフィッシングページに許可する。また、ISPやASNによるフィルタリングを適用し、VPN、データセンター、既知のセキュリティ研究ネットワークからのアクセスをブロックする。
さらにデバイスの種類に基づいてアクセスを制限し、モバイルユーザーまたはデスクトップユーザーにのみ悪意のあるコンテンツを表示する。
訪問者が不審な挙動を示した場合や許可条件から外れている場合、Spidermanは自動的に無害なサイトへリダイレクトし、検知される可能性を下げる。
こうした制御により、このキットは自動スキャナーや脅威インテリジェンスのクローラーを回避し、検知をはるかに困難にする。
Spidermanのフィッシングキットが被害者から盗み取る情報
単純なフィッシングテンプレートとは異なり、Spidermanはフルスタックのリアルタイム認証情報ハイジャックシステムとして機能し、攻撃者はログイン情報の組み合わせをはるかに超えるデータを収集できる。
収集されるデータには、次のようなものがある。
- 氏名、電話番号、生年月日
- クレジットカード情報および銀行情報
- 取引承認用のPhotoTANコード
- ユーザーエージェントおよびデバイスフィンガープリント
暗号資産モジュール(Metamask、Ledger、Exodus向け)が組み込まれていることは、銀行詐欺と暗号資産窃取の融合が進んでいることを示している。これらのモジュールは、被害者のウォレットに不可逆的にアクセスできるシードフレーズを収集する。
Spidermanの多段階アプローチにより、攻撃者は一意の識別子で識別される各被害者とのセッションを継続的に維持することもできる。これにより、盗み取ったデータを後で利用または転売するために整理でき、サイバー犯罪グループの運用効率が高まる。
進化するフィッシング脅威に対抗するための必須対策
Spidermanのようなキットの影響を抑えるには、より強固な認証、より高度な検知、協調的な対応を組み合わせる必要がある。
以下の対策は、組織や金融機関が進化するフィッシングワークフローに対して、よりレジリエントな防御を構築するのに役立つ。
- フィッシング耐性のあるMFAを導入し、ステップアップ認証も導入して、OTPを盗み取るキットの有効性を低下させる。
- メールとドメインの保護を強化し、高度なフィッシングフィルター、サンドボックス、DMARCの適用、なりすまし対策を組み合わせる。
- ブランドのなりすましを監視し、悪意のあるドメインや複製された銀行ページを迅速に閉鎖するワークフローを立ち上げる。
- 行動分析と取引異常検知を活用し、不審なデバイス、場所、認証パターンを特定する。
- 地域特有のフィッシング誘導についてユーザーを教育し、キットでは容易に再現できない明確なセキュリティ指標を提供する。
- 脅威インテリジェンスフィードを活用して、新たなフィッシング基盤を特定し、新しいキットの亜種を追跡するとともに、社内の防御に利用できる指標を迅速に明らかにする。
こうした対策は、組織がフィッシング攻撃に対するレジリエンスを高めるのに役立つ。
Spidermanは、より大きなトレンドの一部だ。つまり、すぐに使えるサイバー犯罪キットが、高度な脅威アクターと経験の浅い犯罪オペレーターとの格差を縮めている。
高度に自動化されたインターフェース、リアルタイムのセッション制御、解析対策フィルターを備えたこうしたキットは、欧州全域で金融フィッシングキャンペーンの量と複雑さを加速させている。
攻撃者の参入障壁がこうしたキットによって引き下げられ続ける中、多くの金融機関は、ゼロトラストのような基盤となるセキュリティモデルが、侵害されたユーザー操作の影響をより適切に抑え込めるかどうかを見直している。

