1754802904
2025-08-10 05:04:00
- フィッシング攻撃は、リアルタイムのデジタルウォレットプロビジョニング戦術を使用して、多要素認証をバイパスするようになりました
- 1回限りのパスコードは、モバイル最適化されたフィッシングキットで詐欺師を止めるのに十分ではありません
- 数百万人の犠牲者が、通行料、パッケージ、アカウント通知などの日常のアラートを使用して標的にされました
中国語を話すサイバー犯罪シンジケートに由来する高度なフィッシングキャンペーンの波は、1年以上で最大1,5500万件の米国の支払いカードを侵害した可能性があると専門家は警告しています。
Secallianceの研究者は、これらの業務が、ソーシャルエンジニアリング、リアルタイム認証バイパス、および規模を拡大するように設計されたフィッシングインフラストラクチャの収束の増大を表していることを明らかにしました。
調査員は、「ラオワン」と呼ばれる数字を、モバイルベースの資格収穫を促進する現在広く採用されているプラットフォームの元の作成者として特定されています。
個人情報の盗難は、モバイルの妥協を通じて拡大しました
キャンペーンの中心には、「Dy-Tongbu」として知られる電報チャンネルを介して配布されるフィッシングキットがあり、攻撃者の間で急速に牽引力を獲得しています。
これらのキットは、ジオフェンス、IPブロック、モバイルデバイスターゲティングを使用して、研究者とプラットフォームによる検出を回避するように設計されています。
このレベルの技術的制御により、フィッシングページは、操作にフラグを立てる可能性のあるトラフィックを積極的に除外しながら、意図されたターゲットに到達できます。
フィッシング攻撃は通常、SMS、iMessage、またはRCSメッセージから始まり、有料の支払いアラートやパッケージ配信の更新などの日常のシナリオを使用して、被害者を偽の検証ページに向けて駆り立てます。
そこで、ユーザーは機密性の高い個人情報を入力し、その後に支払いカードデータを入力するように求められます。
多くの場合、サイトはモバイル最適化されて、1回限りのパスワード(OTP)コードを受信するデバイスと整合しており、即時のマルチファクター認証バイパスが可能になります。
これらの資格情報は、攻撃者によって制御されたデバイス上のデジタルウォレットにプロビジョニングされ、通常はカードのないトランザクションに必要な追加の検証手順をバイパスできます。
研究者は、このデジタルウォレット乱用へのシフトを、カード詐欺方法論の「基本的な」変化として説明しました。
物理ターミナル、オンラインショップ、さらには物理カードを必要とせずにATMで不正使用を可能にします。
研究者は、現在、スミスキャンペーンを超えて移動する犯罪ネットワークを観察しています。
偽のeコマースサイトや、実際のトランザクションに従事する疑いを持たないユーザーから資格情報を収集するために使用される偽の証券会社のプラットフォームさえも増えています。
この操作は、GoogleやMetaなどのプラットフォーム上の、事前にロードされたデバイス、偽のマーチャントアカウント、有料広告の配置など、収益化層を含めるように成長しました。
カード発行者と銀行がこれらの進化する脅威から守る方法を探しているので、標準 セキュリティスイート、 ファイアウォール保護、およびSMSフィルターは、関係する精度ターゲティングを考慮して、限定的なヘルプを提供する場合があります。
これらのスミッシングキャンペーンの秘密の性質を考えると、影響を受けるカードをリストするパブリックデータベースは1つありません。ただし、個人は次の手順を実行して、露出の可能性を評価できます。
- 最近のトランザクションを確認してください
- 予期しないデジタルウォレットアクティビティを探してください
- 開始しなかった検証またはOTPリクエストを監視します
- 違反通知サービスにデータが表示されるかどうかを確認してください
- トランザクションアラートを有効にします
残念ながら、何百万人ものユーザーがデータが大規模に悪用されていることに気付いていない場合があります 個人情報の盗難 そして、伝統的な違反ではなく促進された金融詐欺。
経由 Infosecurity
あなたも好きかもしれません
#犯罪者は単一の銀行ファイアウォールに違反することなく1億1500万枚のカードを盗むために秘密の電報ネットワークを構築しました