日本語版
最新ニュース
科学&テクノロジー

Hook’d: HookBot マルウェアが既知のブランドになりすまして顧客データを盗む方法

主要データ この記事では、HookBot マルウェア ファミリとそれに関連する Android デバイスへの攻撃に関する Netcraft の調査について、次の例を含めて説明します。 オーバーレイ攻撃の使用などの典型的な HookBot の動作 なりすましのブランドとアプリの種類 HookBot がコマンド アンド コントロール (C2) サーバーを利用して継続的に進化する方法 脅威アクターが独自の HookBot アプリを開発および展開できるようにするビルダー ツール Telegram を介した配信。購入者が利用できる有利な価格設定モデルと開発者/配信者間の競争を強調します。 Netcraft の Android マルウェア分析エンジンは、ブランドを悪用し顧客を搾取するために脅威アクターが使用するマルウェア株について、より深く応用された理解を構築するために開発されました。このサンドボックスは手書きのルールを使用してマルウェア ファミリを検出し、特定の構成 (マルウェア ファミリが使用するサーバーなど) を抽出することで、犯罪アーキテクチャとその組織への潜在的な影響を理解するのに役立ちます。 分析エンジンを使用して、私たちのチームは悪名高い問題の事例を調査しました。 HookBot マルウェア ファミリ 特に Android…

Hook’d: HookBot マルウェアが既知のブランドになりすまして顧客データを盗む方法

1729908245
2024-10-22 10:46:00

主要データ

この記事では、HookBot マルウェア ファミリとそれに関連する Android デバイスへの攻撃に関する Netcraft の調査について、次の例を含めて説明します。

  • オーバーレイ攻撃の使用などの典型的な HookBot の動作
  • なりすましのブランドとアプリの種類
  • HookBot がコマンド アンド コントロール (C2) サーバーを利用して継続的に進化する方法
  • 脅威アクターが独自の HookBot アプリを開発および展開できるようにするビルダー ツール
  • Telegram を介した配信。購入者が利用できる有利な価格設定モデルと開発者/配信者間の競争を強調します。

Netcraft の Android マルウェア分析エンジンは、ブランドを悪用し顧客を搾取するために脅威アクターが使用するマルウェア株について、より深く応用された理解を構築するために開発されました。このサンドボックスは手書きのルールを使用してマルウェア ファミリを検出し、特定の構成 (マルウェア ファミリが使用するサーバーなど) を抽出することで、犯罪アーキテクチャとその組織への潜在的な影響を理解するのに役立ちます。

分析エンジンを使用して、私たちのチームは悪名高い問題の事例を調査しました。 HookBot マルウェア ファミリ 特に Android デバイスをターゲットとしています。 2023 年に初めて特定されましたが、HookBot に感染したアプリを支える機能や、その開発と配布者が使用している戦術など、この脅威がなぜこれほど効果的であるのかを理解するためにさらに深く掘り下げていきます。

フックボットの背景

HookBot はバンキング型トロイの木馬のファミリーであり、その主な機能は、銀行の資格情報、パスワード、その他の個人を特定できる情報 (PII) などの機密データを被害者から盗むことです。現在、多くのサイバー犯罪キャンペーンにリンクされており、世界中の金融詐欺の原因となっているマルウェア エコシステムの一部となっています。 HookBot はモバイル デバイス、特に Android をターゲットとしています。これにより、セキュリティの観点からマルウェアに最適な到達範囲が提供されるだけでなく、そのモバイル形式により攻撃の検出と阻止のプロセスが複雑になります。

HookBot が Android デバイスをターゲットにする仕組み

HookBot のライフサイクルは、被害者が正規のブランド所有ソフトウェアを装った悪意のあるアプリをインストールすることから始まります。これらのアプリは多くの場合、非公式のソースから提供されています。ただし、一部のアプリは Google Play ストアのセキュリティ チェックを回避し、正規のトラフィックの多いマーケットプレイスを通じて被害者に到達できるようにすることが知られています。

悪意のあるアプリはインストールされると、C2 サーバーとの通信を確立し、アップデート、新しいペイロード、および他の正規のアプリやデータを含むデバイス情報を受信できるようになります。その後、マルウェアは、アプリのオーバーレイや監視技術などのさまざまな攻撃手法を使用してユーザー データを抽出します。

オーバーレイ攻撃

オーバーレイ攻撃は、悪意のあるアプリのコンテンツを正規のアプリ画面の上に重ねます。被害者がアプリを開くと、正規のフォームのように見えるもの (ログイン画面や支払い画面など) が表示されます。実際には、マルウェアに感染したアプリの起動を引き起こしました。これは、正規のアプリのインターフェイスを (多くの場合説得力を持って) 模倣する視覚的なオーバーレイとして機能します。被害者は個人データを入力し、それが脅威アクターに中継されます。

キーロギング、画面キャプチャ、SMS 傍受

HookBot は、ユーザーがデバイスを操作しているときにキーストロークを記録し、スクリーンショットをキャプチャして機密データを盗むこともできます。また、2 要素認証 (2FA) に使用されるメッセージを含む SMS メッセージを傍受することもでき、これにより、脅威アクターが被害者のアカウントへの完全なアクセスを取得できるようになります。

フックボットの動作

Netcraft は、HookBot に感染したアプリが既知のブランドを模倣して被害者をターゲットにしていることを観察しました。図 1 (下記) のシーケンスでは、Facebook を装った悪意のあるアプリが、被害者のデバイスをより強力に制御するために追加のアクセス許可を要求していることがわかります。完全にセットアップされると、名前が変更され、Google Chrome として偽装されます。

図 1. HookBot に感染したアプリが被害者のデバイスの制御を確立する様子を示すスクリーンショット。

私たちの調査のサンプルでは、460 の異なる Android アプリがなりすましを受けていることが示されています。場合によっては、ブランドのロゴやアセットを使用し、正規のアプリのインターフェイスを模倣した、説得力のあるオーバーレイ画面が表示されます (図 2 ~ 図 5 を参照)。他のケースでは (図 6 ~ 8 を参照)、攻撃者は、開発/支出が少なくて済む汎用のオーバーレイ設計を使用したようです。

図 2. クイーンズランド銀行のログイン画面を模倣したアプリのオーバーレイ。

図 3. Citi ログイン画面を模倣したアプリ オーバーレイ。

図 4. Tesco Mobile のログイン画面を模倣したアプリ オーバーレイ。

図5. PayPalログイン画面を模倣したアプリオーバーレイ。

図6. Airbnbのログイン画面を模倣したアプリオーバーレイ。

図7. Coinbaseのログイン画面を模倣したアプリオーバーレイ。

図8. Transferwiseのログイン画面を模倣したアプリオーバーレイ。

フックボットビルダーツール

Netcraft は、新しいマルウェア サンプルの生成と新しいアプリの構築に使用されるインターフェイスを特定しました。この「ビルダー」は、操作に初歩的な技術知識を必要とする使いやすいインターフェースを備えていました。各マルウェアの反復は、ビルダー ツールを介して異なる構成にプログラムされ、外部の検出から悪意のある動作を難読化するように適合させることができます。

図 8. HookBot ビルダー パネルのインターフェイスをフレームごとに示す。

マルウェア ビジネス

脅威アクターが製品を配布するためにさまざまなプラットフォームをどのように使用しているかを観察すると、マルウェアの世界的な大量拡散を可能にしているマルウェアのサプライ チェーンを垣間見ることができます。 HookBot の場合、私たちの調査により、トロイの木馬の配布に Telegram のアカウントとチャネルが使用され、購入希望者に予算やキャンペーンの規模に合わせてさまざまな購入オプションを提供していることが明らかになりました。機能リストには、HookBot キャンペーンによる修復の防止と検出の回避に役立つ、セキュリティ対策機能が組み込まれています。

図9

図10。

図 9 – 10: Telegram 内での HookBot のプロモーションを示すスクリーンショット

マルウェア サプライ チェーンのもう 1 つの興味深い側面は、開発者/配布者間の競争です。以下のスクリーンショットでは、犯罪者たちが自らの評判を高めるために、互いの製品や能力レベルの信用を傷つけているのがわかります。

図11。

図12。

図13。

図 11 – 13: 3 人の HookBot マルウェア販売者が競合製品の信用を傷つけるために Telegram に投稿している様子を示すスクリーンショット。

コードの中へ

次のスクリーンショットは、感染したアプリの背後にあるソース コードの一部を示しています。図 1 では、アプリは HTML を利用して、アプリ自体を更新することなく、新しいオーバーレイを設計して (C2 サーバーから) プッシュするプロセスを高速化します。

図 14. ドキュメント オブジェクト モデル (DOM) からコンテンツを取得する、HookBot アプリのソース コード内の getHTML プロンプトを示すスクリーンショット。

次の図では、アプリの C2 サーバーが被害デバイスを使用して WhatsApp 経由でメッセージを送信している様子を観察します。

  • 最初のスニペットは、デバイスに WhatsApp (「openwhatsapp」) を起動し、脅威アクターが選択した電話番号にメッセージ (「whatsappsend」) を送信するよう強制する C2 コマンドを示しています。
  • 2 つ目は、アプリが Android のアクセシビリティ権限を悪用して「送信」を自動化していることを示しています。

このプログラミングにより、マルウェアはワーム ウイルスのように自らを拡散し、自律的に複製して他のデバイスに拡散します。

図15。

図16。

図 15 – 16. HookBot アプリが WhatsApp を利用してユーザー入力なしでメッセージを送信できるようにするソース コードを示すスクリーンショット

最後に、以下の図 17 のソース コードは、アプリ ビルダーがオープンソース ツールを使用して検出に対する難読化対策を実装していることを示しています。 オブフスキャップク、および同様の他のツールを使用すると、アプリをリバース エンジニアリングする悪意のある取り組みを阻止することで、銀行などの組織を保護することができます。ただし、これらのツールは悪者の手に渡れば、マルウェア作成者を助けることもあります。これらの難読化ツールを組み合わせて実装することで、マルウェア開発者/配布者はアプリに独自の外観を提供できます。

図 17. Obfuscapk との統合を示すスクリーンショット

結論

一般的な認識と破壊的努力にもかかわらず、HookBot は存続します。マルウェアと C2 インフラストラクチャ内での継続的な反復は、その回復力と有効性を示しています。脅威アクターの間では、HookBot の機能とそれが達成できる成果に対する関心が高まっています。

マルチチャネルのサプライチェーンが利用できるため、HookBot は世界中に広がり続け、より多くの組織とその顧客に影響を与えることも予想されます。スキルの低い攻撃者がマルウェアを構築して展開できるようにするツールは、この傾向を悪化させるだけです。では、どうすれば行動できるのでしょうか?

Netcraft は 10 年以上にわたり、銀行やその他の組織が HookBot のようなマルウェアから顧客を保護できるよう支援してきました。 Android マルウェア分析のようなソリューションを開発することで、悪意のあるアクティビティが迅速かつ確実に大規模に検出されブロックされるという安心感を提供できます。他のソリューションとは異なり、特定のブランドを対象とした活動を強調する指標をスキャンするため、脅威を除去するために迅速に行動できるようになります。この持続的なセキュリティにより、時間の経過とともに、苦労して獲得した消費者の信頼を損ない、収益に影響を与えるブランドになりすました攻撃の数が減少する可能性があります。これは、セキュリティ インシデント、ブランドへの損害、被害者への補償のリスクを軽減するのに役立ちます。

マルウェアに対する金融業界の反撃を当社がどのように支援しているかについて詳しくは、 今すぐデモを予約してください

#Hookd #HookBot #マルウェアが既知のブランドになりすまして顧客データを盗む方法

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。