1730715676
2024-10-31 11:02:00
主要データ
この記事では、米国、英国、スペイン、オーストラリア、日本を対象としたフィッシング キャンペーンを展開するために、少なくとも 2024 年 9 月から使用されているフィッシング キットである修狗に関する Netcraft の調査について詳しく説明します。洞察には次のものが含まれます。
- ブランドのマスコットとエンターテイメントのために追加されたインタラクティブ機能
- このキットを使用して 2,000 を超えるフィッシング Web サイトを特定
- 世界中の国を対象としたキャンペーン
- 公共部門、郵便、デジタルサービス、銀行部門にわたる組織が標的にされている
犬の背景
Netcraft は、2024 年 9 月以降、米国、英国、スペイン、オーストラリア、日本をターゲットとしたキャンペーンでフィッシング キットが使用されているのを観察しました。1,500 を超える関連 IP アドレスとフィッシング ドメインが特定されており、運転手、政府の支払い、交通機関に関する偽の請求で被害者をターゲットにしています。そして郵便詐欺。このキットを使用してフィッシング Web サイトを展開する攻撃者は、多くの場合、検出を防ぐために Cloudflare のアンチボット機能とホスティング難読化機能に依存します。この調査は、セキュリティ研究者によって 9 月に共有された既存のインテリジェンスに基づいています。 武士道イギリス そして Fox_threatintel。
「ドッゴ」
このキットは全体的に中国語を使用しており、フィッシング キャンペーンを設定および管理するための管理パネル (/admin パスで公開) をユーザーに提供します。キットのソース コードで参照されている「xiā gƒu」という単語は、管理パネルのタイトル「xiō gƒu yuánmƎ」(修狗ソースコード) に由来しています。 Xiō gƒu は中国語のインターネットスラングから大まかに翻訳すると「犬」(小型犬)、xiō gƒu yuánmƎ は「犬のソースコード」となります。この「犬」のコンセプトは、キットの管理パネルと Telegram アカウントのアバター (ソーダのボトルを持った漫画の犬) として実現されます。管理パネルには「イースターエッグ」機能が開発されており、ユーザーはアバターをクリックすることでこのマスコットを「凶悪犯」バージョンに変えることができます。
図 1. マスコット「Doggo」を使用した管理パネルのログイン


図 2. 代替イースターエッグ「doggo」が表示された管理パネル
主な特徴
Netcraft は次の特徴を観察しました。
- Xiō gĒu は、次のような従来の PHP フィッシング キットとは対照的に、最新の技術スタックを使用して開発されています。
- Vue.js はフィッシング ページと管理パネルの両方のフロントエンドで使用されます
- 実行可能ファイル SynPhishServer を通じて提供される Golang バックエンド。 ゴージンアピ
- このキットには認証情報を窃取するための Telegram ボットが装備されており、フィッシング サイトが閉鎖された場合でも脅威アクターがデータへのアクセスを維持できるようにします。
- キットを使用する脅威アクターは、 豊富なコミュニケーションサービス (RCS) ではなく おとりメッセージを送信する SMS
- また、「.top」トップレベル ドメイン (TLD) を使用することも多く、通常、詐欺の性質に関連したドメインを登録します。たとえば、「駐車場」や「リビング」という単語を含めたり、フィッシング対象名の一部を含めたりします。


図 3. (ダミーの) 被害者情報と盗難カードの詳細を含む秀谷電報メッセージ
キットの作成者は、キット内の画像を提供するドメイン xiugou.icu を所有しているようです。これらにより、作成者はリファラー ヘッダーを分析することで、キットがどこにインストールされているかを確認できます。
以下の箇条書きにあるようなさまざまなサブドメインは、作成者が次のようなさまざまな機能を実行するために別のサイトを作成することを示唆しています。
- テスト1234[.]秀溝[.]icu
- usps0007[.]秀溝[.]icu
- 店[.]秀溝[.]icu
- あい[.]秀溝[.]icu (現在稼働しており、オープンソース AI チャット フレームワークをホストしています) ローブチャット)


図 4. LobeChat Web サイト
誰がターゲットにされているのでしょうか?
Xiō gōu は、公共部門、郵便、銀行、デジタル サービスなど、さまざまな業界のブランドになりすますために使用されています。通常、詐欺は被害者を操作して、個人情報を提供させ、支払いを行わせ、たとえば、小包を解放したり、罰金を履行させたりします。
なりすましの対象には、USPS、英国政府 (gov.uk や DVSA など)、Services Australia、Evri、Lloyds、New Zealand Post、Linkt などがあります。


図5. 偽のEvri小包リリースページ


図6. 偽のLinkt支払いページ


図 7. 偽の USPS パッケージリリースページ


図 8. 偽のロイズ銀行ログインフォーム
秀谷の攻撃の流れ
Netcraft は、エンド ツー エンドの xiuru gàu 攻撃フローを文書化し、脅威アクターがこのキットを使用してフィッシング キャンペーンを展開する方法を示しています。以下の例は、gov.uk (英国政府のメイン Web サイト) のなりすましを示しています。
- 短縮リンクを含む RCS メッセージが被害者に送信されます。このリンクには追跡パラメータが含まれることがよくあります
- 被害者がリンクをクリックする
- 被害者は、gov.uk にまったく似たスタイルのフィッシング Web サイトに送られます。
- 注: 攻撃検出に使用されるボットなどのボットは、アクティビティを難読化するために正規の悪意のないサイトに誘導されます。
- 被害者は個人データと支払いの詳細を入力します
- 被害者の詳細 (IP アドレスやブラウザの特性を含む) は、フィッシング Web サイトを運営する詐欺師がセットアップしたボットを介して Telegram に流出します。


図 9. 生活費の支払いに関する通信で被害者をターゲットにした RCS の誘惑メッセージ


図 10. 偽の違約金通知 (PCN) に関する通信で被害者をターゲットにした RCS の誘惑メッセージ


図 11. gov.uk を模倣した生活費の支払いを求めるフィッシング Web サイト (そのようなページは存在しません)


図 12. PCN 用の gov.uk ページを模倣したフィッシング Web サイト


図 13. 被害者の支払い詳細を抽出するために gov.uk を模倣した偽のフォーム
図 14. gov.uk を模倣して被害者の個人情報を抽出する偽のフォーム
図 15. gov.uk を模倣した偽の PCN フォーム
xiō gƒu を使用してドメインの完全なリストを観察することにより、特に英国の被害者をターゲットとする攻撃者を特定しました。ドメイン「yingguo」の少なくとも 8 つのバリエーション[.]「top」がログに記録されています(Yingguo が「イギリス」に翻訳)。さらに、18 件以上のドメイン「f^¢kgb」が記録されています。[.]トップ”。
テレグラムボット詐欺
Netcraft は、データ漏洩に備えて Telegram ボットを準備する方法をユーザーに示す、秀谷チュートリアルへのアクセスを取得しました。これには、以下のスクリーンショットに示されている、xiugou_example_bot による段階的なフローが含まれています。


図16。


図17。


図18。


図19。
図 16 – 19: データ漏洩用に Telegram ボットを設定するためのステップバイステップのチュートリアル
結論
秀谷フィッシング キットに関する私たちの調査結果は、キットの背後にある作成者の考え方と手法について興味深い視点を提供します。 xiō gàu が特定のスクリプト言語を使用していることや、ユーザー チュートリアルが含まれていることからもわかるように、ユーザー エクスペリエンスが重要です。著者はまた、キットの使用状況を測定し、分析することを選択しました。これはおそらく、時間の経過とともに競争力を最適化し改善できるようにするためです。また、イヌのマスコットと同様に、作者がキットに個性とユーモアをどのように注入し、独自の特徴を残しているのかもわかります。
フィッシング攻撃を防ぐには、フィッシング詐欺がどのように開発されるかを理解することが不可欠です。フィッシング キットを徹底的に分析することで、脅威の検出、分類、除去の速度と精度を向上させることができます。より迅速に行動し、あらゆる規模の脅威に対処するために Netcraft がどのように役立つかを確認するには、 今すぐデモを予約する。
#どの #Doggo #にもその日がある #Xiu #Gƒu #フィッシング #キットを解き放つ