1721401781
2024-07-17 14:37:29
Netcraft の研究者は、過去 1 年間、生成 AI を使用して 17,000 以上のフィッシング サイトやルアー サイトの作成を支援している脅威アクターを追跡してきました。これらのサイトは、Coinbase、Crypto.com、Metamask、Trezor など、30 を超える主要な暗号通貨ブランドを標的とするフィッシング攻撃のインフラストラクチャとして機能しています。
これらのサイトは、高度な多段階攻撃の一部です。この攻撃では、被害者を誘い込むためのルアーサイト、詳細を盗み取るためのフィッシングサイト、攻撃インフラストラクチャ間の関係を隠すためのトラフィック分散システム (TDS) が利用されます。2 要素認証コードを盗み取る機能など、高度な欺瞞技術を備えたこのキャンペーンは、現代のマルチチャネル フィッシング脅威の最も革新的な機能のいくつかを強調しています。
フィッシング攻撃が かつてないほど複雑近年のAI生成技術の進歩により、脅威アクターはさまざまなターゲットを偽装する独自のコンテンツを迅速に自動化できるようになり、こうした攻撃がさらに強化されています。AI生成技術の使用は、次のような他のサイバー犯罪にも見られます。 寄付金詐欺 そして 前払い金詐欺。
興味深いことに、これらの AI 生成のルアー サイトの多くはフィッシング サイトにリンクしていません。これは意図的なようです。これらは被害者向けに設計されたものではなく、Web を同様のコンテンツであふれさせ、AI 生成の干し草の山から悪意のある針を見つけるのを困難にしようとしている可能性があります。gen-AI がなければ、この新しい欺瞞手法は、犯罪者、さらには犯罪グループでさえ大規模に展開することは不可能です。これらの脅威と戦う人々にとって、脅威を検出および監視するための AI、ML、および自動化された手法を利用することは、あらゆる規模のこれらの悪質な手法を特定して阻止する上で非常に重要です。
攻撃の分析
攻撃は、被害者が AI が生成したルアー サイトにアクセスするところから始まります。ルアー サイトは、疑いを持たない被害者を詐欺に誘い込み、別のサイトへのアクセス、ファイルのダウンロード、メールの送信などのアクションを実行するよう促します。通常、ルアーはメール、SMS、ソーシャル メディア、SEO ハッキングなどのさまざまなチャネルを通じて共有されます。この脅威アクターが広く使用する方法の 1 つは、正当な Web サイトのコメント セクションでこれらのリンクを配布することです。
ヒプ[://]フォーラム[.]テクニカルボード[.]ネット/インデックス[.]php?page=ユーザーブログエントリ&エントリID=8
これらのルアーサイトは、ソフトウェア開発者をターゲットにしたドキュメントプラットフォームである Gitbook でホストされており、サインアップにメールアドレスのみを必要とする無料レベルを提供しています。信頼性を高めるために膨大な量のコンテンツでサポートされているルアーサイトは、暗号通貨業界のさまざまなブランドの製品に関するアドバイスやチュートリアルを提供すると主張して被害者を誘惑します。


hxxps の AI 生成ルアー サイトの例[://]ヘルプトレザーハードウェアウォレット[.]ギットブック[.]io/us
ほとんどのサイトには、ユーザーをリダイレクトURLに誘導するCTAリンクが含まれています。 [.]com ドメイン。これらの URL には、被害者がどのブランドまたはルアー サイトにアクセスしたかを追跡するための UUID (Universally Unique Identifier) がパスに含まれています。これらのドメインはすべて、Key Systems に目的登録され、Amazon によってホストされているようです。


hxxps からのフォーマットされた抜粋[://]ヘルプ-trezorhardwrewallet[.]ギットブック[.]io/us
これらのリダイレクト URL は、さまざまな要因に基づいてリダイレクト先を選択できる高度なトラフィック配信システム (TDS) を使用します。たとえば、TDS は訪問者が被害者であると判断した場合、訪問者をフィッシング サイトにリダイレクトします。TDS は訪問者がセキュリティ研究者であることを検出すると、代わりにターゲット ブランドの正規のサイトにリダイレクトし、フィッシング攻撃の存在を隠そうとします。
hxxps を訪問[://]ショットヒート小説[.]com/1479dd91-86b0-4518-9970-ca644964c5e7 は、TDS がセキュリティ研究者として分類した IP アドレス (左) と被害者として分類した IP アドレス (右) から取得されました。
このキャンペーンの最終的なフィッシング サイトは、2 セットの認証情報のうち 1 つを取得することを目的としています。つまり、被害者の暗号通貨プラットフォームのログイン情報、または被害者のウォレットのシード リカバリ フレーズです。プラットフォーム側で必要な場合、これらのフィッシング サイトは被害者の 2 要素認証コードを盗み出すことさえ可能であり、この信頼できるセキュリティ レイヤーによる保護を弱体化させます。
左hxxps[://]trazeorwallet トラゼオウォレット[.]Azureウェブサイト[.]ネット/、 右 えっ[://]ビットマート[.]Azureウェブサイト[.]ネット/。
どちらの認証情報でも、脅威の攻撃者は被害者の資金をすべて盗むか、認証情報を地下市場で販売して別の犯罪者に盗ませることができます。暗号通貨による支払いの疑似匿名性は、脅威の攻撃者に高度な匿名性を提供し、サイバー犯罪者にとって非常に魅力的です。 口座残高が枯渇したただし、これらはすでに顧客確認(KYC)要件を満たしており、マネーロンダリングに使用できるため、犯罪者にとっては依然として価値があります。
このキャンペーンのルアーサイトとフィッシングサイトは、Microsoft AzureのApp Serviceプラットフォーム(azurewebsites)でホストされています。[.]ネット上では、過去の攻撃でも見られるように、 SendGridを狙ったフィッシング攻撃を発見Azureのようなクラウドサービスは、詐欺師にとって魅力的です。 無料レベルとクレジット。
リスクヘッジ – フィッシング インフラストラクチャで動くターゲットを作成する
Netcraftの研究者がこれらの攻撃を初めて発見して以来、私たちはまずこれらのサイトをブロックして、 Netcraft のアプリと拡張機能 そして、Netcraftの顧客のサイトに対して削除措置を開始した。 NetcraftのTakedownプラットフォームこうした対抗手段に対抗するため、この犯罪グループは攻撃戦略を進化させ続けています。
この期間中、脅威アクターは攻撃チェーンの一部を微調整したり実験したりしましたが、これはおそらくリスクを分散し、インフラストラクチャを利用可能な状態に維持するためです。1 つの例は、Webflow (webflow.io) でホストされている、それほど洗練されていないルアーを使用して、トラフィックをフィッシング サイトに転送することです。これらのルアーは、ターゲット ブランドのホームページのシンプルなスクリーンショットを使用し、画像をクリックすると TDS にリダイレクトされます。これらのスクリーンショットの多くには、ブラウザーのスクロール上部にあるページのみが含まれているため、潜在的な被害者は下にスクロールできません。一部のサイトでは、Web ページの下部に AI 生成テキストが含まれており、これが SEO ハッキングに役立つ可能性があります。


えっ[://]メタマスク拡張機能[.]ウェブフロー[.]io/
また、攻撃者が [.]com TDS URLを正規のリンク短縮プラットフォームであるGeo Targetly(gtly.io)にリンクします。これにより、従来のTDSと同じ機能を多く使用しながら、新しいURLを作成するのに必要な作業が少なくなります。複雑さを軽減することで、犯罪者はキャンペーンの多くのリンクが削除されたときに新しいURLをすばやく作成できます。 [.]com ドメインは削除されました。


hxxps からのフォーマットされた抜粋[://]ヘルプ-メタマスク-ウォレット拡張機能[.]ギットブック[.]io/us
えっ[://]ヘルプ-メタマスク-ウォレット拡張機能[.]ギットブック[.]io/us は hxxps://metamaskunb にリンクしています[.]Azureウェブサイト[.]net/Geo Targetly経由
AIが生成したルアーが基準を引き上げる
従来、詐欺サイトを立ち上げる上で最も難しいことの 1 つは、潜在的な被害者にとって信じられそうなコンテンツを作成することです。手作業が必要なため、犯罪者がこれを大規模に実現するのは困難であり、低品質のコンテンツはフィッシング インフラストラクチャの重要な指標となることがよくあります。
しかし、ChatGPTなどのプラットフォームを通じて強力で無料で使用できるLLMが最近急増したことで、詐欺師にとってこのパズルの最後のピースが解き放たれました。Netcraftは引き続き このスペースを監視するこの脅威アクターは、これらのツールを大規模に使用している早期導入者であると思われます。
多くのルアーは LLM で生成されたテキストを使用して、脅威アクターが幅広いターゲット ブランドにまたがる何千ページもの独自のコンテンツを作成できるようにします。このコンテンツの作成は自動化が簡単で安価であり、ほんのわずかな量でも人間が達成できるよりも高速で優れています。
また、LLM で生成されたコンテンツが誤ったアーティファクトを生成し、最終テキストの出力を汚染している例も見られます。これらは脅威アクターによって捕捉されていないようですが、これはこれらのルアーを生成するために高度な自動化が行われていることを示しています。ある LLM 出力には、フィッシング攻撃のリスクに関する警告さえ含まれていました。


えっ[://]メタマスクウォレット[.]ウェブフロー[.]io/フィッシング攻撃についてユーザーに警告


えっ[://]メットマスクcchromeextensionfs[.]ギットブック[.]io/usを含む の 知識更新に関する LLM の警告
前述のように、これらのルアー サイトの多くはフィッシング サイトにリンクしていません。これは、脅威の攻撃者がインターネットに大量のコンテンツを流し込み、LLM が生成した干し草の山から悪意のある針を選別して特定することを困難にしようとしていることを示しています。
暗号攻撃が増加
この攻撃は、Netcraftが観測した最近の脅威の傾向に沿ったものである。 暗号資産の流出者、 IPFS、 豚の屠殺、 そして 偽の投資プラットフォーム に トランプ2024年選挙キャンペーン そして YouTubeチャンネルの乗っ取り暗号通貨業界を狙う脅威は多岐にわたります。暗号通貨業界は追跡可能性が低いため、脅威アクターにとって非常に魅力的です。最近、Netcraftの研究者は、 4,500万ドルの暗号通貨支払いが詐欺師に送金される ピアツーピア メッセージング プラットフォーム詐欺に隠されています。
Netcraftがどのように役立つか
Netcraft は、世界トップ 50 の銀行のうち 16 行や、世界最大の暗号通貨取引所の多くを含む世界中の組織に、サイバー犯罪の検出、阻止、および削除サービスを提供しています。Netcraft のチームとシステムは、100 種類を超える独自の攻撃タイプを阻止しながら、これらの暗号通貨フィッシング キャンペーンのような独特で革新的な攻撃を常に監視しています。
Netcraftのブランド保護プラットフォームは、クラス最高の自動化、AI、機械学習、人間の洞察力を通じて、フィッシング、詐欺、詐欺行為、その他のサイバー攻撃を発見するために24時間365日稼働しています。当社の妨害および削除サービスにより、悪質なコンテンツが迅速かつ効率的にブロックされ、通常は数時間以内に削除されます。Netcraftがどのように役立つかについて詳しく知りたい場合は、予約してください。 Netcraftのウェブサイトのデモ。
#高度な #生成の #Gitbook #が暗号通貨業界をフィッシングに誘い込む