日本語版
最新ニュース
科学&テクノロジー

SIM カードの交換により SEC の X アカウントが乗っ取られた

今月、Xソーシャルメディアプラットフォーム上で米国安全保障交換委員会のアカウントを乗っ取ったハッカーは、携帯電話会社をだましてSIMカード交換で従業員の携帯電話を制御できるようにさせた。 規制当局は、アカウントへのアクセスは当時、多要素認証によって保護されていなかったと付け加えた。 SEC は、「以前はそうだったが、2019 年に無効化された」と述べた。 [the SEC] スタッフのリクエストです。」 なぜそうなったのかについて声明では説明がなかった。 「電話番号を掌握すると、権限のない者が @SECGov アカウントのパスワードをリセットしました。」 SECは声明でこう述べた。 「特に、法執行機関は現在、不正な当事者がどのようにしてキャリアにアカウントの SIM を変更させたのか、また当事者がどの電話番号がアカウントに関連付けられているかをどのようにして知ったのかを捜査中です。」 スマートフォンが動作するには、無線デバイスを通信事業者に登録する SIM カードが必要です。 携帯電話の所有者が通信事業者またはデバイスを変更すると、カードはあるデバイスから別のデバイスに物理的に移動されます。 ただし、デバイスを紛失したりパスワードを忘れたりした場合、顧客はキャリアのサポート スタッフ (または企業のサポート チーム) に直接または電話で SIM カードが登録されているデバイスの変更を依頼することができます。 多要素認証の一部としてモバイル デバイスを使用するアカウントをハッキングするには、被害者のスマートフォンを制御することが不可欠です。 攻撃者はサポート スタッフの騙されやすさを利用して SIM を交換します。 その結果、攻撃者はその番号に関連付けられた音声および SMS 通信を受信できるようになります。 SEC職員の電話番号へのアクセスはSECシステム経由ではなく、この方法で行われたと規制当局は声明で強調した。 攻撃者は…

SIM カードの交換により SEC の X アカウントが乗っ取られた

1705991951
2024-01-23 02:56:00

今月、Xソーシャルメディアプラットフォーム上で米国安全保障交換委員会のアカウントを乗っ取ったハッカーは、携帯電話会社をだましてSIMカード交換で従業員の携帯電話を制御できるようにさせた。

規制当局は、アカウントへのアクセスは当時、多要素認証によって保護されていなかったと付け加えた。 SEC は、「以前はそうだったが、2019 年に無効化された」と述べた。 [the SEC] スタッフのリクエストです。」

なぜそうなったのかについて声明では説明がなかった。

「電話番号を掌握すると、権限のない者が @SECGov アカウントのパスワードをリセットしました。」 SECは声明でこう述べた。 「特に、法執行機関は現在、不正な当事者がどのようにしてキャリアにアカウントの SIM を変更させたのか、また当事者がどの電話番号がアカウントに関連付けられているかをどのようにして知ったのかを捜査中です。」

スマートフォンが動作するには、無線デバイスを通信事業者に登録する SIM カードが必要です。 携帯電話の所有者が通信事業者またはデバイスを変更すると、カードはあるデバイスから別のデバイスに物理的に移動されます。 ただし、デバイスを紛失したりパスワードを忘れたりした場合、顧客はキャリアのサポート スタッフ (または企業のサポート チーム) に直接または電話で SIM カードが登録されているデバイスの変更を依頼することができます。

多要素認証の一部としてモバイル デバイスを使用するアカウントをハッキングするには、被害者のスマートフォンを制御することが不可欠です。

攻撃者はサポート スタッフの騙されやすさを利用して SIM を交換します。 その結果、攻撃者はその番号に関連付けられた音声および SMS 通信を受信できるようになります。

SEC職員の電話番号へのアクセスはSECシステム経由ではなく、この方法で行われたと規制当局は声明で強調した。

攻撃者は SEC X アカウントの制御を取得すると、委員会がスポットビットコイン上場投資信託を承認したと称する投稿を 1 件作成しました。 当時はそうではありませんでしたが、数日後、SECは特定の金融プラットフォームがビットコインETFを取り扱う可能性があると発表しました。

この事件を捜査している者の中には、SECの監察総監室であるFBIも含まれる。 国土安全保障省サイバーセキュリティ・インフラセキュリティ庁。

脅威アクターは、多要素認証を回避する方法として SIM カード スワップ攻撃を長年にわたって使用し、場合によっては組織の IT ネットワークに侵入してきました。 Lapsus$ ギャングの活動はその代表的な例です そしてまた、このケースのように、仮想通貨詐欺を促進するためにソーシャルメディアアカウントを乗っ取ることもあります。

今月、ある個人が、次のような著名な X アカウントを一時的に制御できるようになりました。 マンディアント、オンタリオ州ピーターバラ市。、そしてカナダの上院議員は、暗号通貨のジャンクを汲み上げるために。 SIM カードの交換は、すべての場合において常に戦術であるとは限りません。 攻撃者は、パスワードを推測したり総当たり攻撃を行ったりすることで、MFA で保護されていないソーシャル メディア アカウントを乗っ取る可能性があります。 Mandiant 社の場合、同社はスタッフの異動中に MFA がオフになったことを認めました。

2022年には、 FBIはSIMカード交換のリスクについて警告を発した。 通信事業者に対し次のことを求めた。

  • 従業員を教育し、SIM 交換に関するトレーニング セッションを実施します。
  • 公式通信を含む受信メール アドレスを慎重に検査し、不正なアドレスが本物のように見えたり、実際の顧客の名前に似たりする可能性のあるわずかな変更がないかどうかを確認します。
  • 厳格なセキュリティ プロトコルを設定することで、従業員が番号を新しいデバイスに変更する前に顧客の資格情報を効果的に検証できるようになります。
  • 顧客情報を要求するサードパーティの正規販売店からの電話を認証します。

#SIM #カードの交換により #SEC #の #アカウントが乗っ取られた

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。