で 公共サービスアナウンスメント (PSA) 連邦捜査局 (FBI) とサイバーセキュリティ・インフラストラクチャー・セキュリティ局 (CISA) は、メッセージング アカウントへのアクセスを目的としたロシア関連のフィッシング キャンペーンが進行中であることについて国民に警告しています。
今月初め、私たちは高官、軍人、公務員、ジャーナリストの Signal アカウントと WhatsApp アカウントのハイジャックを目的とした大規模なフィッシング キャンペーンについて書きました。
今回、FBIとCISAも欧州諜報機関に加わり、これらの商用メッセージングアプリを標的とした広範なキャンペーンで同じ戦術が使用されていると警告した。目標は、エンドツーエンドの暗号化を破ることではなく、個々のアカウントへのアクセスを盗むことによって暗号を回避することです。
攻撃者はアプリのエンドツーエンド暗号化を解読できていないことを繰り返し強調することが重要です。代わりに、ソーシャル エンジニアリングを利用して、アカウントを盗聴できるようにデバイスを追加しています。
現在の標的には、現職および元米国政府高官、軍関係者、政治家、ジャーナリストが含まれているが、企業や一般ユーザーに対して同じ手法が再利用されることを止めることはできない。
したがって、これを外交官や将軍の問題として無視したくなりますが (そして、これらの警告を発行する機関は、最初に注目度の高い標的について言及します)、この手法は非常に簡単に拡張できます。このようなプレイブックが公開されると、お金やアカウントを盗む新しい方法を探しているサイバー犯罪者によってコピーされる傾向があります。
アカウントを保護する方法
PSAは次のように述べています。
「フィッシングは依然として最も洗練されていないものの、サイバー侵害の効果的な手段の 1 つであり、多くの場合他の保護機能を無関係にしてしまいます。」
この呼び出しでは、基本的なセキュリティ対策を要求します。
- アプリ内の「サポート」からの一方的なメッセージは、デフォルトで不審なメッセージとして扱われます。 Signal や WhatsApp などのアプリの正規のサポートでは、チャット メッセージで確認コード、PIN、またはパスワードを返送するよう求められることはありません。アカウントの問題に関する警告を受け取った場合は、メッセージ内のリンクをクリックしないでください。アプリの設定を直接開くか、他の手段で公式 Web サイトにアクセスしてください。
- SMS 認証コードやアプリの PIN は決して共有しないでください。 SMS コードは、電話番号を管理していることを証明するためにあります。コードを持っている人は誰でもあなたになりすますことができます。アカウントの変更を保護するために、アプリ固有の PIN またはパスコードが用意されています。それらを渡すことは、アカウントのキーを渡すことに似ています。自分に詐欺師だと頼んでくる人を考えてみましょう。
- 誰と何を話し合うか注意してください。 オランダと米国の両方の勧告は、エンドツーエンドの暗号化を使用していても、一部の会話は商用チャット アプリには機密性が高すぎることを思い出させます。
- これらのアプリが提供する追加のセキュリティ機能を使用してください。 登録ロック、登録 PIN、デバイス変更アラートなどのオプションを有効にすると、追加のシークレットがなければアカウントがサイレントに再登録されなくなります。推測しやすいものを選択したり、一般的なコードを再利用したりするのではなく、PIN をパスワード マネージャーに保存して、ソーシャル エンジニアリングや不正行為の可能性を減らします。 ショルダーサーフィン。
- もう 1 つの便利な機能は、メッセージが消えることです。 短時間のメッセージや消えるメッセージにより、後で攻撃者がチャットに参加した場合、または誰かがデバイスやバックアップへの長期アクセスを取得した場合に、利用可能なコンテンツの量が減少します。完全な解決策ではありませんが、被害を限定することはできます。
アカウントが乗っ取られたと思われる場合の対処方法
攻撃者がメッセージング アカウントを乗っ取った疑いがある場合:
- 他のデバイスを追い出すために、すぐにアプリに番号を再登録してみてください。
- リンクされているすべてのデバイスを取り消し、アプリ固有の PIN またはロック コードを変更します。
- 誰かがあなたになりすました可能性があることを連絡先に警告し、最近のメッセージを慎重に扱うように依頼してください。
- データ盗難の兆候がないか最近の会話を確認します (たとえば、共有 ID、文書、またはパスワードが漏洩していると考えられます)。
- インシデントをアプリプロバイダーに報告し、必要に応じて FBI のインターネット犯罪苦情センター (IC3) (ic3.gov) やあなたの国の関連当局などの国内報告センターにも報告してください。
行動が早ければ早いほど、攻撃者がアカウントを悪用できる可能性が小さくなります。
電話のセキュリティについてレポートするだけではなく、それを提供します
サイバーセキュリティのリスクは見出しを越えて広がるべきではありません。 iOS 用 Malwarebytes と Android 用 Malwarebytes を今すぐダウンロードして、モバイル デバイスから脅威を遠ざけましょう。
#FBIとCISAロシアのハッカーがSignalとWhatsAppのアカウントを乗っ取っていると警告