Silicon Valley銀行のお客様を狙う巧妙な詐欺師やフィッシャーの手口とは?
2023-03-14
信頼関係を侵害し、無防備な被害者を騙すために、脅威者は話題の出来事を誘い文句にすることが非常に多くなっています。Silicon Valley銀行で起きたニュースは、SVBを誘い文句にした日和見的なフィッシングキャンペーンに注意し、警戒する必要がある最新の出来事です...
続きを読む »
\n \n
残念ながら、誰もが悲劇的な状況と感じるところで、脅威アクターはチャンスを見出すのです。信頼を侵害し、無防備な被害者を騙すために、脅威アクターは話題性のあるイベントを誘い文句にすることが圧倒的に多いということを、私たちは何度も目にしてきました。ニュースサイクルや有名なイベント(スーパーボウル、マーチマッドネス、タックスデー、ブラックフライデーセール、新型コロナウイルス感染症など)に合わせて発信することで、その時々の話題のメッセージに引っかかる可能性が高くなるからです。
SVBのニュースサイクルは、脅威アクターが利用することができる同じように説得力のある話題のイベントとなります。そして、組織は、今後の攻撃でこれらの戦術が最終的に使用されることに対抗するために、認識キャンペーンと技術的なコントロールを強化することが極めて重要です。FDICがSVBの顧客の資金の安全を保証しているにもかかわらず、悪意のあるアクターがその資金を盗もうとしているのは悲劇的です!
\n今後、SVBブランドを利用したフィッシング攻撃が発生することを想定し、Cloudforce One(Cloudflareの脅威オペレーション・リサーチチーム)は、2023年3月10日からSVBのデジタルプレゼンスに焦点を当てたブランドモニタリングを大幅に強化し、SVBをテーマにしたフィッシングキャンペーンを発見するためのいくつかの追加検出モジュールを発売しました。当社の各種フィッシング対策サービスをご利用のお客様は、自動的にこれらの新モデルのメリットを享受することができます。
SVBがFDICの管轄下に組み込まれて以降、実際に起きているSVBに関わるキャンペーンの実例を紹介します。
\n脅威アクターがよく使う手口は、銀行が顧客に関する詳細を確認するために日常的に行っているKYC(Know Your Customer)活動を模倣することです。これは、詐欺、マネーロンダリング、金融犯罪などから金融機関を保護することを目的としています。
2023年3月14日、CloudflareはDocuSignをテーマにしたテンプレートでSVBブランドを活用した大規模なKYCフィッシングキャンペーンを検出しました。このキャンペーンは、Cloudflareとほぼすべての業界を対象としていました。キャンペーン開始から数時間以内に、複数の組織のさまざまな個人をターゲットにした79件の事例を検出しました。Cloudflareは、このキャンペーンの具体的例と、この活動に対するお客様の認識と監視を支援するために見られた戦術と観測データを公開します。
\n以下に示すフィッシング攻撃は、2023年3月14日にCloudflareの創設者兼CEOであるマシュー・プリンスを標的としました。この攻撃には、最初のリンクと、4つの深さを持つ複雑なリダイレクトチェーンを含むHTMLコードが含まれていました。このチェーンは、ユーザーが「_文書の確認」_リンクをクリックしたときに始まります。このリンクは、Sizmek by Amazon Advertising Server bs[.]serving-sys[.]comが運営する追跡可能な分析用リンクにユーザーを誘導します。このリンクは、さらにユーザーをドメインna2signing[.]web[.]appでホストされているGoogle Firebaseアプリケーションにリダイレクトします。na2signing[.]web[.]appのHTMLは、その後、eaglelodgealaska[.]comでさらに別のリダイレクトを実行しているWordPressサイトへユーザーをリダイレクトします。この最後のリダイレクトの後、ユーザーは攻撃者が管理するdocusigning[.]kirklandellis[.]netのWebサイトに送られます。
キャンペーンタイムライン
\n2023-03-14T12:05:28Z\t\tFirst Observed SVB DocuSign Campaign Launched\n2023-03-14T15:25:26Z\t\tLast Observed SVB DocuSign Campaign Launched
\n 攻撃に含まれるHTMLファイルは、再帰的なリダイレクト機能を持つWordPressインスタンスにユーザーを送り込みます。この記事を書いている時点では、この特定のWordPressインストールが侵害されたのか、このリダイレクト場所を開くプラグインがインストールされたのかは不明です。
\n<html dir="ltr" class="" lang="en"><head>\n <title>Sign in to your account</title>\n \n <script type="text/javascript">\n window.onload = function() {\n function Redirect (url){\n window.location.href = url;\n }\n var urlParams = new URLSearchParams(window.location.href);\n var e = window.location.href;\n \n \n Redirect("https://eaglelodgealaska[.]com/wp-header.php?url="+e);\n }\n</script>\n
\n \n na2signing[.]web[.]app\tMalicious Google Cloudbase Application.\neaglelodgealaska[.]com\tPossibly compromised Wordpress website or an open redirect.\n\n*[.]kirklandellis[.]net\t\tAttacker Controlled Application running on at least docusigning[.]kirklandellis[.]net.
\n Cloudflareメールセキュリティをご利用のお客様は、ダッシュボードで以下の検索キーワードを使用して、このキャンペーンを受け取ったかどうかを判断できます:
SH_6a73a08e46058f0ff78784f63927446d875e7e045ef46a3cb7fc00eb8840f6f0
また、お客様は当社の脅威指標APIを通じてこのキャンペーンに関するIOCの追跡を行うことができます。更新されたIOCは、関連するAPIエンドポイントに継続的にプッシュされます。
インバウンドメッセージに対して適切なDMARCポリシーを実施していることを確認してください。Cloudflareは、受信メッセージのDMARC失敗に対して、最低限 [p = quarantine] を推奨しています。SVBのDMARCレコード[v=DMARC1; p=reject; pct=100
] は、SVBのブランドを詐称し、SVBの指定・検証済み送信者リストから送信されていないメッセージを拒否することを明示的に述べています。Cloudflareメールセキュリティをご利用中のお客様は、SVBの公開されたDMARCレコードに基づき、この強制力を自動的に得ることができます。その他のドメイン、またはすべてのインバウンドメッセージに広範なDMARCベースのポリシーを適用する場合、CloudflareはCloudflare Area 1ダッシュボード内のすべてのインバウンドメールで「送信元拡張検証」ポリシーを遵守することを推奨しています。
Cloudflare Gatewayをご利用中のお客様は、これらの悪意のあるURLやドメインから自動的に保護されます。お客様は、これらの特定のIOCのログを確認し、お客様の組織がこれらのサイトへのトラフィックを有していたかどうかを判断することができます。
フィッシングの認識やトレーニングのプロバイダーと協力し、エンドユーザー向けにSVBをテーマにしたフィッシングシミュレーションを導入しましょう(まだ導入されていない場合)。
エンドユーザーに、ACH(自動決済機関)またはSWIFT(国際銀行間通信協会)関連のメッセージに注意するよう促します。ACHとSWIFTは、金融機関が事業体間の電子資金移動に使用するシステムです。ACH・SWIFTフィッシングは、その大規模な蔓延を考えると、脅威アクターがしばしば支払いを自分自身にリダイレクトするために利用している戦術です。過去数日間、SVBブランドを利用した大規模なACHキャンペーンは見られませんでしたが、これが計画されていない、または差し迫っていないという意味ではありません。同様の支払い詐欺キャンペーンで見られた、注意すべき件名の例をいくつか示します。
「銀行情報を変更しました」「銀行口座情報を更新しました」「あなたの対応がすぐに必要です-重要 - 銀行口座情報の変更」「重要 - 銀行口座情報の変更)」「金融機関変更のお知らせ」
SVBに関連する電子メールやWebトラフィックに現れる可能性のある、類似ドメインやいとこドメインに警戒してください。Cloudflareのお客様は、電子メールとWebトラフィックに新しいドメインの制御を組み込んでおり、これらの新しいドメインから来る異常なアクティビティが通過するのを防ぐことができます。
公開対象のWebアプリケーションには常に最新版のパッチを適用し、アプリケーションの前で最新のWebアプリケーションファイアウォールサービスを実行するようにします。上記のキャンペーンでは、脅威アクターがフィッシングサイトに頻繁に使用するWordPressが利用されました。Cloudflare WAFを使用している場合、サードパーティのCVEを知る前に、自動的に保護することができます。効果的なWAFを導入することは、SVBをテーマとしたフィッシングキャンペーンや、それ以外のキャンペーンで、脅威からWebサイトを乗っ取られることを防ぐために重要です。
Cloudforce One(Cloudflareの脅威オペレーションチーム)は、新しく出てきたキャンペーンを形成段階で積極的に監視し、アドバイザリーや検出モデルのアップデートを公表して、お客様の保護を確実にします。今回のキャンペーンはSVBに焦点を当てたものですが、見られる戦術は他の同様のキャンペーンと異なるところはありません。Cloudflareのグローバルネットワークは毎日それを監視しており、お客様に影響を与える前に自動的に停止しています。
このような攻撃を阻止するには、複数の通信チャネルにわたる強力な技術的コントロールと、デジタル通信がもたらす危険性を認識する訓練された警戒力を持ち合わせる従業員を組み合わせることが不可欠です。
包括的なフィッシング対策に向けたCloudflareの取り組みについては、Zero Trustサービスをご覧ください。また、無料評価を本日お申し込みください。
"],"published_at":[0,"2023-03-14T23:11:35.000+00:00"],"updated_at":[0,"2024-10-09T23:23:14.146Z"],"feature_image":[0,"https://cf-assets.www.cloudflare.com/zkvhlag99gkb/7aKs04ItnlJVkOpuBSnWTu/9b757ef5bdbfee3654561f11cabda02c/how-sophisticated-scammers-and-phishers-are-preying-on-customers-of-silicon-valley-bank.png"],"tags":[1,[[0,{"id":[0,"4Z2oveL0P0AeqGa5lL4Vo1"],"name":[0,"Cloudflare One"],"slug":[0,"cloudflare-one"]}],[0,{"id":[0,"21DTsaKOfe5jbKfPDzYIBX"],"name":[0,"Phishing"],"slug":[0,"phishing"]}],[0,{"id":[0,"7xwk62YQcfV6Yatpt6Kyo4"],"name":[0,"Malware"],"slug":[0,"malware"]}],[0,{"id":[0,"6Mp7ouACN2rT3YjL1xaXJx"],"name":[0,"セキュリティ"],"slug":[0,"security"]}],[0,{"id":[0,"2Kxh34kIQRA3gyymmhJpsR"],"name":[0,"メールセキュリティ"],"slug":[0,"email-security"]}]]],"relatedTags":[0],"authors":[1,[[0,{"name":[0,"Shalabh Mohan"],"slug":[0,"shalabh"],"bio":[0,null],"profile_image":[0,"https://cf-assets.www.cloudflare.com/zkvhlag99gkb/7ucH7VfotCs3Fmg2rc5Wnb/e021b7301942df3720a4d3bf66ca758b/shalabh.jpeg"],"location":[0,null],"website":[0,null],"twitter":[0,null],"facebook":[0,null]}],[0,{"name":[0,"Blake Darché"],"slug":[0,"blake"],"bio":[0,"Head of Threat Intelligence @ Cloudflare. Former CSO/Co-Founder @ Area 1 Security. Former Incident Response @ CrowdStrike. Former Analyst @ National Security Agency."],"profile_image":[0,"https://cf-assets.www.cloudflare.com/zkvhlag99gkb/4bZNxcx9X9SxXvCtiKTmoX/b155cbc0977be2f3ba5a443f19fb692a/blake.jpeg"],"location":[0,null],"website":[0,null],"twitter":[0,"@blakedarche"],"facebook":[0,null]}]]],"meta_description":[0,"In order to breach trust and trick unsuspecting victims, threat actors overwhelmingly use topical events as lures. The news about what happened at Silicon Valley Bank is the latest event to watch out for and stay vigilant against opportunistic phishing campaigns using SVB as the lure"],"primary_author":[0,{}],"localeList":[0,{"name":[0,"How sophisticated scammers and phishers are preying on customers of Silicon Valley Bank Config"],"enUS":[0,"English for Locale"],"zhCN":[0,"Translated for Locale"],"zhHansCN":[0,"No Page for Locale"],"zhTW":[0,"Translated for Locale"],"frFR":[0,"No Page for Locale"],"deDE":[0,"No Page for Locale"],"itIT":[0,"No Page for Locale"],"jaJP":[0,"Translated for Locale"],"koKR":[0,"Translated for Locale"],"ptBR":[0,"No Page for Locale"],"esLA":[0,"No Page for Locale"],"esES":[0,"No Page for Locale"],"enAU":[0,"No Page for Locale"],"enCA":[0,"No Page for Locale"],"enIN":[0,"No Page for Locale"],"enGB":[0,"No Page for Locale"],"idID":[0,"No Page for Locale"],"ruRU":[0,"No Page for Locale"],"svSE":[0,"No Page for Locale"],"viVN":[0,"No Page for Locale"],"plPL":[0,"No Page for Locale"],"arAR":[0,"No Page for Locale"],"nlNL":[0,"No Page for Locale"],"thTH":[0,"No Page for Locale"],"trTR":[0,"No Page for Locale"],"heIL":[0,"No Page for Locale"],"lvLV":[0,"No Page for Locale"],"etEE":[0,"No Page for Locale"],"ltLT":[0,"No Page for Locale"]}],"url":[0,"https://blog.cloudflare.com/how-sophisticated-scammers-and-phishers-are-preying-on-customers-of-silicon-valley-bank"],"metadata":[0,{"title":[0,"Silicon Valley銀行のお客様を狙う巧妙な詐欺師やフィッシャーの手口とは?"],"description":[0,"In order to breach trust and trick unsuspecting victims, threat actors overwhelmingly use topical events as lures. The news about what happened at Silicon Valley Bank is the latest event to watch out for and stay vigilant against opportunistic phishing campaigns using SVB as the lure"],"imgPreview":[0,"https://cf-assets.www.cloudflare.com/zkvhlag99gkb/5qH5TEj7KesDP94UM9O5oN/04ac53f79b625b6089fe16efc61a8388/how-sophisticated-scammers-and-phishers-are-preying-on-customers-of-silicon-valley-bank-tSy1Mo.png"]}]}],"locale":[0,"ja-jp"],"translations":[0,{"posts.by":[0,"リーク元"],"footer.gdpr":[0,"GDPR"],"lang_blurb1":[0,"この投稿は{lang1}でも表示されます。"],"lang_blurb2":[0,"この投稿は{lang1}および{lang2}でも表示されます。"],"lang_blurb3":[0,"この投稿は{lang1}、{lang2}、{lang3}でも表示されます。"],"footer.press":[0,"プレス"],"header.title":[0,"Cloudflare ブログ"],"search.clear":[0,"消去"],"search.filter":[0,"フィルター"],"search.source":[0,"ソース"],"footer.careers":[0,"キャリア"],"footer.company":[0,"会社"],"footer.support":[0,"サポート"],"footer.the_net":[0,"theNet"],"search.filters":[0,"フィルター"],"footer.our_team":[0,"Cloudflareのチーム"],"footer.webinars":[0,"ウェビナー"],"page.more_posts":[0,"その他の投稿"],"posts.time_read":[0,"{time}分で読了"],"search.language":[0,"言語"],"footer.community":[0,"コミュニティ"],"footer.resources":[0,"リソース"],"footer.solutions":[0,"ソリューション"],"footer.trademark":[0,"商標"],"header.subscribe":[0,"登録"],"footer.compliance":[0,"コンプライアンス"],"footer.free_plans":[0,"Freeプラン"],"footer.impact_ESG":[0,"インパクト/ESG"],"posts.follow_on_X":[0,"Xでフォロー"],"footer.help_center":[0,"ヘルプセンター"],"footer.network_map":[0,"ネットワークマップ"],"header.please_wait":[0,"お待ちください"],"page.related_posts":[0,"関連ブログ投稿"],"search.result_stat":[0,"{search_keyword}の結果{search_range}/{search_total}"],"footer.case_studies":[0,"導入事例"],"footer.connect_2024":[0,"Connect 2024"],"footer.terms_of_use":[0,"利用規約"],"footer.white_papers":[0,"ホワイトペーパー"],"footer.cloudflare_tv":[0,"Cloudflare TV"],"footer.community_hub":[0,"コミュニティハブ"],"footer.compare_plans":[0,"プラン比較"],"footer.contact_sales":[0,"営業担当へのお問い合わせ"],"header.contact_sales":[0,"営業担当へのお問い合わせ"],"header.email_address":[0,"メールアドレス"],"page.error.not_found":[0,"ページが見つかりません"],"footer.developer_docs":[0,"開発者ドキュメント"],"footer.privacy_policy":[0,"プライバシーポリシー"],"footer.request_a_demo":[0,"デモ依頼"],"page.continue_reading":[0,"続きを読む"],"footer.analysts_report":[0,"アナリストレポート"],"footer.for_enterprises":[0,"エンタープライズ向け"],"footer.getting_started":[0,"利用開始"],"footer.learning_center":[0,"ラーニングセンター"],"footer.project_galileo":[0,"プロジェクトGalileo"],"pagination.newer_posts":[0,"次の投稿"],"pagination.older_posts":[0,"以前の投稿"],"posts.social_buttons.x":[0,"Xで議論"],"search.icon_aria_label":[0,"検索"],"search.source_location":[0,"ソース/ロケーション"],"footer.about_cloudflare":[0,"Cloudflareについて"],"footer.athenian_project":[0,"Athenianプロジェクト"],"footer.become_a_partner":[0,"パートナープログラム"],"footer.cloudflare_radar":[0,"Cloudflare Radar"],"footer.network_services":[0,"ネットワークサービス"],"footer.trust_and_safety":[0,"信頼性と安全性"],"header.get_started_free":[0,"まずは無料プランから"],"page.search.placeholder":[0,"Cloudflareを検索"],"footer.cloudflare_status":[0,"Cloudflareステータス"],"footer.cookie_preference":[0,"Cookieの設定"],"header.valid_email_error":[0,"有効なメールアドレスを入力してください。"],"search.result_stat_empty":[0,"検索結果 {search_total}件中{search_range}件を表示"],"footer.connectivity_cloud":[0,"コネクティビティクラウド"],"footer.developer_services":[0,"開発者サービス"],"footer.investor_relations":[0,"IR"],"page.not_found.error_code":[0,"エラーコード:404"],"search.autocomplete_title":[0,"クエリを挿入し、Enterキーを押して送信してください"],"footer.logos_and_press_kit":[0,"ロゴとプレスキット"],"footer.application_services":[0,"アプリケーションサービス"],"footer.get_a_recommendation":[0,"推奨製品"],"posts.social_buttons.reddit":[0,"Redditで議論"],"footer.sse_and_sase_services":[0,"SSEサービスとSASEサービス"],"page.not_found.outdated_link":[0,"古いリンクを使われたか、アドレスを誤って入力された可能性があります。"],"footer.report_security_issues":[0,"セキュリティの問題を報告"],"page.error.error_message_page":[0,"お探しのページは見つかりませんでした。"],"header.subscribe_notifications":[0,"新規投稿のお知らせを受信されたい方は、サブスクリプションをご登録ください:"],"footer.cloudflare_for_campaigns":[0,"Cloudflare for Campaigns"],"header.subscription_confimation":[0,"サブスクリプションが確定されました。ご登録ありがとうございます!"],"posts.social_buttons.hackernews":[0,"Hacker Newsでの議論"],"footer.diversity_equity_inclusion":[0,"多様性、公平性、包摂性"],"footer.critical_infrastructure_defense_project":[0,"重要インフラ防衛プロジェクト"]}]}" ssr="" client="load" opts="{"name":"PostCard","value":true}" await-children="">2023-03-14
信頼関係を侵害し、無防備な被害者を騙すために、脅威者は話題の出来事を誘い文句にすることが非常に多くなっています。Silicon Valley銀行で起きたニュースは、SVBを誘い文句にした日和見的なフィッシングキャンペーンに注意し、警戒する必要がある最新の出来事です...
続きを読む »2022-03-14
Cloudflareは創業以来、通常は大企業でしか導入できない高価で複雑なセキュリティソリューションを、誰もが簡単に利用できるようにすることを使命としてきました。...