日本語版
最新ニュース
世界

Google と Microsoft ユーザーが警告—Rockstar 2FA バイパス攻撃が到来

この Rockstar 2FA バイパス キットに注意してくださいSOPA 画像/LightRocket (Getty Images 経由) 2024 年 11 月 30 日の更新: 最初に 11 月 29 日に公開されたこのストーリーには、Rockstar 2FA エクスプロイト キットを使用した攻撃などの際に、ハッカーがどのようにして 2 要素認証のセキュリティ保護をバイパスできるかについての詳細が含まれています。 あの迷惑なニッケルバックの歌、「私たちは皆、ただ大物ロックスターになりたいだけで、車 15 台を運転して丘の上の家に住んでいるだけだ」というのは、奇妙にも今では適切に思えます。サービス エクスプロイト キットは、ターゲット システムで 2FA をバイパスするために、Microsoft OneDrive と OneNote を Google…

Google と Microsoft ユーザーが警告—Rockstar 2FA バイパス攻撃が到来

1732960989
2024-11-30 09:47:00

この Rockstar 2FA バイパス キットに注意してください

SOPA 画像/LightRocket (Getty Images 経由)

2024 年 11 月 30 日の更新: 最初に 11 月 29 日に公開されたこのストーリーには、Rockstar 2FA エクスプロイト キットを使用した攻撃などの際に、ハッカーがどのようにして 2 要素認証のセキュリティ保護をバイパスできるかについての詳細が含まれています。

あの迷惑なニッケルバックの歌、「私たちは皆、ただ大物ロックスターになりたいだけで、車 15 台を運転して丘の上の家に住んでいるだけだ」というのは、奇妙にも今では適切に思えます。サービス エクスプロイト キットは、ターゲット システムで 2FA をバイパスするために、Microsoft OneDrive と OneNote を Google ドキュメントとともに使用しています。私たちが知っていることは次のとおりです。

ForbesWindows が新たな 0-Click バックドアのロシアのサイバー攻撃として警告 Davey Winder によって確認

Rockstar 2FA エクスプロイト キットの説明

DadSec フィッシング キットの更新バージョンである Rockstar 2FA は、Storm-1575 として追跡される脅威アクターによって使用されていることが知られています。重要なことは、Storm-1575 は、DadSec キットを中心に、2023 年に最も多量に発生したフィッシング キャンペーンの背後にいたことが知られているということです。最新の Rockstar 2FA キットがレンタルされているさまざまなアンダーグラウンド チャンネルには数千人の加入者がおり、今年およびそれ以降のリスクは容易に理解できます。研究者らは、「これらのプラットフォームを使用すると、簡単にセットアップできるフィッシングツールを入手しようとする他のサイバー犯罪者がキットに簡単にアクセスできるようになる」と述べた。

Rockstar 2FA のサブスクリプション料金は 2 週間のアクセスで 200 ドルからで、1 回限りのサブスクリプションだけでなく毎月のサブスクリプションも利用可能で、エクスプロイト キットは完全にパックされています。2 要素認証バイパス機能を超えて、Rockstar 2FA は犯罪ハッカーにも提供します。研究者らによると、ボット対策、複数のログインページのテーマ、ランダム化されたソースコードと添付ファイル、完全に検出不可能なリンク、電報ボットの統合、ユーザーフレンドリーな管理パネルなどが挙げられる。

フォーブス、ベンチャーキャピタリストの詐欺師が仮想通貨で10億ドルを手に入れたとして新たな警告デイビー・ワインダー著

Rockstar 2FA 攻撃手法

フィッシングキャンペーンにおける完全に検出不可能な (FUD) リンクの生成は、Rockstar 2FA で最もマーケティングされている側面の 1 つです。研究者らは、「これらのFUDリンクは、URLベースの検出システムを回避するために特別に作られている。通常、悪意があるかどうかを判断するために最初のリンクのみを検査する」と述べた。これは、実際には、URL 保護サービスやリンク短縮サービスを含むリンク リダイレクタが、正規かつ信頼できるサイトの悪用とともに使用されることを意味します。

Trustwave SpiderLabs の研究者は、Rockstar 2FA キットの使用方法について、以下で強調表示する 3 つの方法を含む複数の例を示しました。

マイクロソフト: OneDrive

これは、OneDrive 経由の URL リダイレクトの新しい方法を使用して、URL ショートカット ファイルをホストしました。トラストウェーブは、「この場合、.url ファイルをクリックした疑いを持たないユーザーは、ブラウザの新しいタブを介してフィッシングのランディング ページに自動的にリダイレクトされます」と述べています。これは、実際の宛先 URL をユーザーから効果的に隠すシームレスなリダイレクト技術です。

マイクロソフト: OneNote

攻撃者は、本文が実際に画像内に含まれるドキュメントをテーマにしたルアーを使用します。研究者らは、「画像には OneNote ドキュメントへのリンクが固定されている。この画像ベースのアプローチは、攻撃者がテキストベースの検出メカニズムを回避するのに役立つ」と説明した。

Google: ドキュメント ビューア

これは、Rockstar 2FA 攻撃者によって悪用されたドキュメント共有テーマの別の亜種です。研究者らは、「電子メール内の Google Docs Viewer リンクは、外部サイトでホストされている悪意のある PDF ファイルをレンダリングするために使用されています。フィッシング詐欺師は、ユーザーが Web ページに PDF や PowerPoint ファイルを埋め込めるこの機能を悪用し始めています。」と述べています。

フォーブスあなたはすでにマトリックスに参加していますか—3,500 万台のデバイスがブルーピル攻撃を受けていますデイビー ワインダー著

Rockstar 2FA キットの背後にいるハッカーを含むハッカーが 2 要素認証セキュリティ保護をバイパスするために使用する方法

サービスやサイトが侵害され、ログイン認証情報が変更され、データがアクセスされた可能性があるため、自分のアカウントを見つけた被害者から寄せられる最も一般的な質問の 1 つは、ハッカーが私の 2 要素認証をどのように突破したのかというものです。正直に言うと、2FA (MFA と短縮される多要素認証) が、誰かがユーザー名とパスワードを侵害したときのような状況からユーザーを保護することを目的としていると考えると、これは非常に合理的な質問です。 2FA が利用可能な場合は常に 2FA を有効にするという推奨事項は、一部の攻撃者が状況によってはこれらの保護をバイパスできるという事実によって薄れることはありません。彼らがどのようにこれを実行しているかを認識することは、あなたがさらに別の犠牲者になるのを防ぐことができるため、最も重要なことです。

2FA アカウント保護を回避するために、ほとんどの攻撃は、フィッシング攻撃や何らかのソーシャル エンジニアリングによってターゲット ユーザーをリダイレクトし、正当に見えるサイトに誘導してログイン資格情報の入力を求めます。ユーザーが 2FA コードを入力すると、攻撃者は、認証トークン (できればセッション Cookie) を傍受するために使用されているエクスプロイトの機能を利用する可能性があります。後者は、皆さんが想像しているとおりのことを行います。つまり、ユーザー セッションが完全に承認されているため、そのセッションにフラグを立てます。ただし、セッション Cookie がある場合は、いつでもそのセッションを再実行でき、引き続き認証されたユーザーとして扱われます。

Cofense のサイバー インテリジェンス分析マネージャー、マックス ガノン氏は、「被害者が多要素認証バイパス フィッシング攻撃の餌食になると、事実上ログインし、MFA では防御できないアクセスを許可してしまいます。」と述べています。入力されている資格情報は十分に本物であるため、これは 2FA メカニズム自体の失敗ではありません。 「これらのキットは本質的に、フィッシング軍拡競争を MFA の出現前の状態にリセットします。そこでは、アカウント侵害を防ぐ重要な要素はフィッシングされる人です。」とガノン氏は結論付けました。

Forbes新しい Gmail 2FA 攻撃警告—今すぐ電子メール ハッカーを阻止せよデイビー ワインダー著

このような攻撃は、ほとんどの場合、複製されたアカウントのログイン ページへのリダイレクトを目的としたフィッシングメールまたはメッセージから始まるため、被害に遭わないようにできる限りのことを行う必要があります。この点については、MetaCert の Paul Walsh 氏のコメントをすぐにご覧ください。ただし、Google の広報担当者は、「フィッシングやその他のソーシャル エンジニアリング攻撃の影響を大幅に軽減するパスキーなど、そのような攻撃に対抗するための保護手段が数多くある」と述べています。 Googleによれば、このようなセキュリティキーは「SMS、アプリベースのワンタイムパスワード、その他の従来型の2要素認証よりも、自動化されたボット、一括フィッシング攻撃、標的型攻撃」に対して強力な保護であることが知られているという。

被害者をロックスター 2FA ランディング サイトに誘導するために配備された QR コード

Trustwave SpiderLabs の研究者はまた、脅威アクターが使用したことが知られていると警告しました。 QRコードの悪用、ランディングサイトのURLをコード自体に埋め込むことを、私はクイッシュと呼ぶことを申し訳なく拒否します。 「この方法は、目に見えるリンクに焦点を当てた従来の検出システムをバイパスすることが多い」と研究者らは述べた。示された例の 1 つは、DocuSign の文書を模倣するように設計された PDF 文書で、QR コードと、スマートフォンのカメラを使用して文書に電子署名する手順のみが含まれていました。

SpiderLabs の研究者らは、Rockstar 2FA を利用した攻撃は、多くの段階のプロセスで多段階のフィッシング チェーンを利用することが多いと指摘しました。 「この多層アプローチは、さまざまな正規のサービスを悪用して、悪意のあるリンクをホストしたり、検出をさらに回避して電子メールゲートウェイからフィッシングページを隠蔽するように設計されたリダイレクターとして機能したりする」と彼らは述べた。

MetaCert の CEO である Paul Walsh は、2004 年に W3C Mobile Web Initiative を共同設立し、Tim Berners-Lee の「One Web」のビジョンを洗練する任務を負っていました。 Walsh 氏は、90 年代に AOL の新技術チームの責任者でもあり、ハッカーが Web 上でなりすまし、AOL のインスタント メッセンジャー クライアント AIM の立ち上げに貢献した最初の人物の 1 人でした。ウォルシュ氏は、消費者に対する現在進行中の戦争は、フィッシングの進化や巧妙化とは何の関係もなく、脅威インテリジェンスがフィッシング防御に関して根本的に欠陥を抱えていることに関係していると熱烈に信じている。 Walsh 氏は、「過去のデータに依存するのは無駄です。新しい URL は設計上、既存の情報を回避します。」と述べています。 2017年に発見されたリバースプロキシ技術を除いて、ウォルシュ氏は「犯罪者は新しい手法を使っているわけではない。単に時代遅れのセキュリティ戦略の隙間を利用しているだけだ」と主張した。さらに重要なことですが、これは重要なことですが、ウォルシュ氏は次のように述べています。「フィッシングの責任は人々にありません。治安が悪いのが原因だ。」 Walsh 氏によると、「信頼できる情報源」を信頼するように人々に勧めることは、見当違いで逆効果であり、中途半端なフィッシング活動が真の目的地を説得力をもって隠す可能性があるため、リンクのホバリングも同様です。ウォルシュ氏は、「送信者の身元を確認するように人々に指示することも同様に無駄である。ほとんどのフィッシングはよく知っている連絡先を完全に模倣できるからだ」と述べた。 MetaCert のゼロトラスト アプローチウォルシュ氏は、明示的に安全であることが確認されるまでは、すべての URL を信頼できないものとして扱うと述べています。

Rockstar 2FA を含む、サービスとしてのフィッシング キットに関する Trustwave SpiderLabs レポートの全文を読むことができます。このレポートは 3 つの非常に詳細な部分に分かれています。 ここここ そして ここ。この進化する脅威分野で脅威アクターが何をしようとしているかを常に把握しておきたいのであれば、これは有益な読み物であると同時に重要な読み物であるため、読むことを心からお勧めします。

Forbes 20 億人の iPhone、iPad、Mac ユーザーに対する新たな警告 — あなたの Apple ID は停止されます執筆者 Davey Winder
#Google #と #Microsoft #ユーザーが警告Rockstar #2FA #バイパス攻撃が到来

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。