内田浩䞀のSAMURAI Hacking

内田浩䞀の䟍ハッキング #3
CAPTCHAを悪甚したマルりェアメヌル、SVGファむルを悪甚したフィッシングメヌルを確認

Share with your network!

フィッシングメヌルは䟝然ずしお倧量に怜知されおいたすが、攻撃者にずっお巧劙な仕組みによっおナヌザヌを䞊手に隙すこずは利益に盎結する重芁な課題だず蚀えたす。グロヌバルの脅嚁動向を芳枬する䞭でも、攻撃者がより巧劙で芋砎られにくいフィッシングメヌルを垞に“開発”しおいる状況を垣間芋るこずができたす。ここでは、最近確認された新たな䞍正メヌルの手法を玹介したす。

 

CAPTCHAを停装した䞍正コヌド実行

最初に玹介する䞍正メヌルは、CAPTCHAを悪甚するメヌルです。CAPTCHAずは、䞻にWebサむトぞアクセスしたのが人間かどうかを刀別する目的で衚瀺される仕組みで、「私はロボットではありたせん」ずいう項目にチェックを入れるケヌスや、耇数の画像から指瀺されたものが映っおいる画像を遞ぶケヌスなどがありたす。これは、ボットや自動凊理など人間ではないシステムからのアクセスを排陀する目的がありたす。

確認されたフィッシングメヌルは、CAPTCHAの確認を求める内容を衚瀺させるものでした。しかもその内容は、図のように認蚌のためのステップずしお3぀の項目が曞かれおいたした。この「1WindowsキヌずRキヌを抌す」「2確認りィンドりでCtrlキヌずVキヌを抌す」「3Enterを抌しお終了する」ずいう項目は、ある皋床Windowsのパ゜コンを䜿い慣れおいる人なら、䜕が行われるか容易に掚枬するこずができたす。

Captchaの停装
確認された䞍正サむトのCAPTCHA画面

぀たり、1ず2は短瞮キヌキヌボヌドショヌトカットになっおいお、1で「ファむル名を指定しお実行」の画面を衚瀺し、2でそこにペヌスト貌り付けし、3でそれを実行させるわけです。このHTMLメヌルを開いたずきにJavaScriptが自動的に動䜜しお、あらかじめ䞍正なコヌドをコピヌしおいたす。それがペヌストによっお貌り付けられ、実行されるこずになりたす。

䞍正コヌドの実行
指瀺通りの操䜜をするず、マルりェアをダりンロヌドしおしたう

䞀郚の攻撃では、䞍正コヌドが実行されるず、情報を盗み出すマルりェア「Lumma Stealer」に感染しおしたう事䟋が確認されおいたす。この手口が増加しおおり、CAPTCHA以倖にもGoogleのChromeブラりザに䞍具合があるずしお修正方法を衚瀺するものや、資料をオンラむンで参照するために操䜜方法を衚瀺するものもあり、ロシアのハッカヌ集団「ATP28」からずみられるりクラむナぞの攻撃にも同じ手口が確認されおいたす。

同様の手口
同様の手口は耇数確認されおいる

こうしたコピヌした䞍正コヌドを手順に埓うこずで手動実行させる手法は「ClickFix」ず呌ばれ、停セキュリティ゜フトのむンストヌルなどにも䜿甚されおいたした。この攻撃による攻撃者のメリットには、次の3぀があるず考えられたす。

  • HTMLで攻撃可胜なため、難読化によっお怜知を回避可胜  
    難読化によりパタヌンマッチングなどのセキュリティ機胜をすり抜けおしたう可胜性が高い。
  • スクリプト実行時にプロセスツリヌに基づいたEDRなどでの怜知を回避  
    倚くの゚ンドポむントセキュリティ補品では、Word等の゜フトりェア経由で実行されたPowerShellは䞍正なコヌドずしおブロックする仕組みがありたすが、ナヌザヌが手䜜業で実行したコヌドは䞍正なコヌドの実行かどうかの刀断が難しい。結果ずしお、EDR等の怜知に匕っかからない可胜性がありたす。
  • ナヌザヌになじみのない攻撃手口であるため、䞍正かどうかの刀断が困難
    既知の攻撃手法はナヌザヌが䞍審に感じやすいですが、新しい手口では怪しささえ感じないかも知れたせん。特に、普段から短瞮キヌを利甚しおいないず、その意味に気づかずに操䜜しおしたう可胜性がありたす。

このように、今回のCAPTCHAを停装した䞍正コヌド実行の手口は、既存の察策ずナヌザヌの心理をかいくぐる新しい攻撃ずいえたす。なお、この攻撃はプルヌフポむントのメヌル察策補品でしっかりブロックしおいたす。

 

フィッシングにおけるSVGファむルの悪甚

もうひず぀の䞍正メヌルは、SVGファむルを悪甚したフィッシングです。SVGファむルはWebサむトやアプリケヌションなどで䜿甚されるベクタヌ画像圢匏のファむルですが、テキストデヌタで構成されおいるこずが特城です。䟋えば、メヌル゜フトに正匏なブランドロゎを衚瀺する「BIMI」でも、ブランドロゎにはSVGファむルが利甚されおいたす。

SVGファむルはテキストデヌタになっおおり、仕様ずしおHTMLのコヌドを埋め蟌むこずも可胜です。この仕組みを悪甚したフィッシングが確認されたした。SVGファむルの悪甚は2023幎前半から増加しおおり、悪甚されやすいファむル圢匏の䞀぀ずなっおいたす。情報を盗み出すマルりェア「AgentTesla」のドロッパヌずしおSVGファむルを悪甚するケヌスはプルヌフポむントの脅嚁レポヌトでも玹介しおいたす。

SVGファむルの悪甚事䟋
SVGファむルの悪甚は増加しおおり、プルヌフポむントの脅嚁レポヌトでも玹介しおいる

今回確認されたSVGファむルぞアクセスするず、Excelのシヌトずサむンむンするためのログむンフォヌムが衚瀺されたした。このログむンフォヌムはベクタヌむメヌゞであるSVGにHTMLのコヌドを埋め蟌むこずによっお衚瀺されおおり、ここに入力しお送信した認蚌情報は攻撃者に送られおしたいたす。これはSVGファむルのテキスト郚分を芋れば分かりたすが、認蚌情報を倖郚に送信する郚分は難読化されおおり、気づくこずも難しいずいえたす。

SVGファむルを悪甚したフィッシング
確認された、SVGファむルを悪甚したフィッシング

䌁業のSOCやセキュリティの担圓者は、Proxyサヌバ等から収集したWebアクセスログを分析するこずによっお埓業員がフィッシングサむトにアクセスしおいないかを監芖しおいたす。しかし、画像ファむルぞのアクセスたでログを収集するずなるず、ログが膚倧になっおしたうので、画像ファむルぞのアクセスログは監芖察象倖ずするケヌスもありたす。この堎合、SVGファむルぞのアクセスはログに残らない可胜性が高く、攻撃者もそれを理解した䞊でSVGファむルを悪甚しおいるず考えられたす。

SVGのコヌドに埋め蟌たれた入力フォヌムのHTMLコヌド
SVGファむルに埋め蟌たれたHTMLの入力フォヌム

SVGファむルが添付されたメヌルを受信した際には泚意が必芁です。難読化されたHTMLコヌドが埋め蟌たれおいる堎合は、怜知をすり抜ける可胜性も高くなるため、サンドボックス機胜を持぀セキュリティ察策補品の掻甚が重芁です。

 

無料リスクアセスメントのご案内

高床なメヌル攻撃から組織を守るには、積極的なHuman-Centricのアプロヌチが必芁です。
無料のリスクアセスメントで、貎瀟を襲う攻撃を可芖化し、誰がどのように攻撃されおいるのかの掞察を深めるこずができたす。ぜひ無料のアセスメントをご掻甚ください。

→ 無料アセスメントのお申し蟌み

 

●関連リンク
 
内田浩䞀の䟍ハッキング #1 フィッシング最新手法 - Basic認蚌ず文字コヌドを悪甚したHTMLの難読化
内田浩䞀の䟍ハッキング #2 フィッシング最新手法 - 難読化したHTMLを添付しおメヌルフィルタを回避する

 

内田浩䞀
内田 浩䞀
プリンシパル セキュリティ アドバむザヌ

ペネトレヌションテストやマルりェア解析、スレットむンテリゞェンスを埗意ずするテクニカルコンサルタント。マカフィヌ(æ ª)においおは、プリンシパルコンサルタントずしおSOCの立ち䞊げや、マルりェア解析、むンシデントレスポンス等の業務に埓事し、制埡システム、IoTデバむス等の新芏分野に察するハッキングの調査研究も担圓。アビラ(合)では、アゞアにおける倚くのセキュリティベンダヌに察しおアンチりィル゚ンゞンの提䟛ずセキュリティ補品開発を支揎し、゚ンドポむントからクラりドたで幅広い補品䌁画ず開発支揎の実瞟を有する。 珟圚、日本プルヌフポむント(æ ª)では、シニアセキュリティコンサルタントずしおメヌルを䞭心ずしたセキュリティ察策匷化やむンテリゞェンスの掻甚を担圓する。