1723210092
2024-08-08 07:37:10
新たな脅威情報により、豚の屠殺と投資詐欺の背後にあるつながりが判明
合法的な経済の企業と同様に、犯罪者も専門分野に特化しています。つまり、中核となる強みに焦点を合わせ、サードパーティのSaaSプラットフォームやツールを使用して、残りのビジネスや犯罪インフラに必要な部分をアウトソースします。これらのCrime-as-a-Serviceプロバイダーは進化を続けています。 防弾ホスティング に フィッシング・アズ・ア・サービス (PhaaS)。
Netcraft の新しい脅威インテリジェンスにより、世界中の詐欺ネットワークを支える基礎的な金融インフラストラクチャのつながりが明らかになりました。これには、マネーミュールの銀行口座を通じて詐欺の収益を洗浄するために、一見無関係に見える世界中の脅威アクターが使用している集中型 Mule-as-a-Service (MaaS) プロバイダーを明らかにする洞察が含まれています。
基盤となるサイバーと金融インフラのつながりを調査すると、詐欺を働くために使用されている、地元や海外の銀行に保持されているミュール アカウント、電話番号、暗号通貨アドレス、決済アプリ アカウント、電子メール アドレスの豊富な相互接続ネットワークが明らかになります。これらのつながりは、脅威のアクターの特定に役立つメカニズムを提供するだけでなく、豚の屠殺、ロマンス詐欺、広範囲にわたる複雑なサイバー詐欺に関与する犯罪グループを混乱させる新たな機会も提供します。
ネットクラフトの 会話型詐欺インテリジェンス (CSI) プラットフォームは、Netcraft 独自の脅威インテリジェンスと生成 AI を統合し、脅威アクターと大規模なピアツーピアの長時間会話を行います。これらのプライベート会話は 1 年以上続き、数百のメッセージに及ぶことがあります。脅威アクターとのやり取りは基礎データとしても機能し、Netcraft の研究者は、一見異なる詐欺を結び付けて世界中の犯罪者を暴くためにこれを使用します。
MaaS軍の構築
ネットクラフトの研究者は最近、 Darcula フィッシング サービス ネットワーク、そして洞察力は、最小の信用組合から最大の銀行まで、世界中の銀行のマネーミュール口座向けに同様のプロバイダーが存在することを示唆しています。犯罪者のミュール口座ネットワークの内部構造、および根底にある「サービスとしての」グループの存在に関する決定的な証拠は限られています。最も初期かつ最もアクセスしやすい公開証拠の1つは、ソーシャルメディアプラットフォーム上のミュール募集キャンペーンであり、Netcraftの研究者はこれをしばらく監視してきました。これらのキャンペーンは、ほとんどまたはまったく手間をかけずにすぐに現金を稼ぐことを約束しています。
図 1 – 犯罪行為の運び屋になりそうな人材を募集するソーシャル メディア広告。
詐欺ネットワークの接続のマッピング
NetcraftのAI生成ペルソナによって行われた実際の詐欺から収集されたデータを使用して、Netcraftの研究チームは、詐欺と現金化に使用される最終的な送金メカニズムを結びつけるデータのつながりをマッピングしました。次の例では、犯罪インフラストラクチャのさまざまな要素(電子メールアドレス、ミュールアカウント番号、暗号通貨ウォレットアドレス、電話番号)をマッピングしました。 ネットクラフト。
これらのノードは、共有された会話に合わせて配置されます。たとえば、電話番号を含むテキスト メッセージの会話では、💬 会話ノードが 📞 電話番号ノードに接続されます。
優しすぎるよ
簡単な例として、Netcraft は次の受信迷惑メールを前払い金詐欺として分類しました。


図 2 – Netcraft の脅威インテリジェンスによって特定されたこの電子メールは、詐欺師との AI を活用した対話を開始するために使用されました。データの整合性を保護するために、電子メールは若干変更され、識別可能な情報は編集されています。


図 3 – 図 2 の電子メールの会話は、ここに示すインフラストラクチャ ネットワークの右下にある「💬」で示されています。会話により、上で視覚化されたシンプルでありながら接続されたインフラストラクチャ ネットワークが公開されました。
この単純な例は、約 1 か月間にわたる脅威アクターからの 17 件のメッセージと Netcraft からの 10 件の返信で構成されています。その期間に、次のインフラストラクチャと不正ネットワーク接続ポイントを明らかにすることができました。
- PayPal 経由で支払いを受け取るために使用する最初のメールアドレスと 2 番目のメールアドレス
- 支払い先住所は、配送会社を装った別の会話で以前に言及されており、Netcraftは2つの会話を結び付けることができた。
- この他の会話では、ビットコインネットワーク上で2,000回以上取引され、合計12 BTC(執筆時点で約805,000ドル)を受け取ったビットコインウォレットがすでに発見されていました。
- 別の会話でこのアドレスに関連付けられていたのは、別の米国銀行口座と別のメールアドレスでした。
- これらは両方とも、ビットコインウォレットをウェルズファーゴの口座とJPモルガンチェースの口座に接続する会話で確認されていた。
この単純な例は、Netcraft が脅威アクターのキャンペーンを推進するインフラストラクチャを効果的にマッピングし、根底にある犯罪活動のより詳細な情報を提供する方法を示しています。
メールが届いています


図 4 – 複数の会話は、単一のインフラストラクチャ (この場合は電話番号) に共通して依存しているため、同じ脅威アクターに結び付けられる可能性があります。
上記のような他のケースでは、一見無関係な会話が同じ脅威アクター (個人またはより広範なグループ) によるものである可能性があります。これらの会話を関連付ける次の分析を参照してください。
- このクラスターでは、Netcraft の脅威インテリジェンスで特定された 14 の電子メール アドレスがスペインの銀行を標的にしていました。会話では被害者に同じ電話番号に電話するように要求されていたため、Netcraft は、電子メール アドレスはさまざまであるにもかかわらず、これらの電子メールはすべて 1 人の脅威アクターによるものであると結論付けました。
- 別の会話では、詐欺師は今回のキャンペーンで使用されたのと同じ電話番号を使用していました。その会話で 3 つの銀行口座が見つかりましたが、そのうちの 1 つは Netcraft が以前の会話で見たことのある口座でした。
- その以前の会話では、Netcraft が以前にスコットランドの銀行に関連する会話で確認した別の銀行口座について言及されていました。
このケースでは、クラスターから、9 つのミュール アカウントと 19 個の電子メール アドレスが同じ脅威アクターによって使用され、少なくとも 2 つの異なる金融機関の顧客を騙し取っているという結論が導き出されます。
全てを支配する一つのリングリング
一部のインフラストラクチャは小さなクラスターに分散していますが、この地域では詐欺師のインフラストラクチャが非常に密集していることがわかります。ここには数十の銀行口座、電子メール、電話番号が見られ、すべて同じ詐欺師グループによって使用されている可能性があります。


図 5 – 高度に接続された詐欺師インフラストラクチャの広範なネットワークのサブセクション。


図 6 – 相互接続された詐欺師インフラストラクチャのさらに大規模なネットワーク。
詐欺師のインフラストラクチャ間の関係をマッピングすると、詐欺キャンペーンの弱点が明らかになります。図 6 では、数十件の投資詐欺の電子メールと会話が、英国を拠点とする 1 つの電話番号に依存していることがわかります。


図 7 – 単一の電話番号に依存した投資詐欺キャンペーン。この脅威アクターのインフラストラクチャの単一の弱点が露呈しており、これが破壊されると、犯罪者にとって大きな混乱を引き起こす可能性があります。
このグループでは、少なくとも 23 の異なる電子メール アドレスで参照される銀行口座が詐欺に使用されていることがわかります。この銀行口座は 4 か月前に初めて確認され、最後に確認されたのはこの記事の執筆時点の 4 時間前でした。この形式のクラスターは、単一の支払い口座に大きく依存する詐欺行為を示している可能性があります。


図 8 – 会話型詐欺インテリジェンス システムが関与した 23 の会話にわたる 23 件の電子メール。すべて同じ銀行口座を指しています。
ズームアウトすると、先ほど分析した 2 つの銀行口座が同じ会話で参照されていることがわかります。


図 9 – 上の画像にある 2 つの高度に接続された銀行口座は、両方を参照する会話によって接続されています。
その会話をさらに調査すると、この操作の起源に関するより多くの手がかりが得られます。次のクラスターは、異なる詐欺グループが同じミュール アカウントを共有していることを示唆しています。


図 10 – このネットワークは、ミュール アカウントを共有しているように見える、一見切断された操作を示しており、ミュールが Mule-as-a-Service プロバイダーによって操作されていることを示しています。
ネットワークのこのセクションの上部には、+229 の電話番号の使用など、詐欺師がベナンから活動していることを示す複数の情報があります。
ただし、下部には、+34 Xfera Moviles の携帯電話番号や、別の +34 Vozelia Telecom の固定番号など、スペインに拠点を置く電話番号を中心に展開する関連インフラストラクチャのネットワークが表示されます。
一見異なるように見えるこれらの事業を統一する要素は、単一のイタリアのミュール銀行口座です。
これらの活動は数千マイル離れた 2 つの国で独立して行われているようですが、共有の銀行口座を使用していることから、最終的に彼らがミュールをコントロールしているわけではないことがわかります。代わりに、彼らは詐欺で得た資金の受け取りと送金を担当する集中型の Mule-as-a-Service プロバイダーを利用しています。
それで、次は何ですか?
米国における投資詐欺、恋愛詐欺、豚の屠殺による損失は 46 億ドルに達し、2023 年には 38% 増加します。これらの詐欺は、プライベートなピアツーピアの会話で行われることが多く、詐欺を阻止できるまでに時間がかかってしまうことがよくあります。
脅威の主体と集中型の Mule-as-a-Service プロバイダーとの関係を研究することは、詐欺、豚の屠殺、サイバーを利用した詐欺などを推進する犯罪的な支払いネットワークを理解し、最終的には徹底的に破壊するユニークな機会を提供します。
ここで示されているような金融インフラの弱点を特定して破壊することで、セキュリティリーダーは、ミュールアカウントの活動を積極的に発見して中断し、組織外の既知のミュールアカウントへの支払いをブロックし、犯罪者の暗号通貨ウォレットへの支払いを停止し、最大の脆弱性に対する対策を展開して、犯罪インフラを機能停止させ、顧客を保護できるようになります。
Netcraftチームは、犯罪行為を暴き、阻止し、根絶するための革新的で独自のソリューションを開発し、使用してほぼ30年にわたり活動してきました。Netcraftの 会話型詐欺インテリジェンス、 最近 発表された RSA ’24 で発表されたこのレポートは、あらゆる規模の詐欺行為を暴露、マッピング、阻止するために必要なデータと洞察を提供します。
Netcraftの専門チームに連絡して、私たちがどのようにお手伝いできるかを確認してください。詳細については、 会話型詐欺情報はこちら。
#MuleasaService #インフラストラクチャの公開 #Netcraft