cryptocurrency

仮想通貚詐欺フィッシング攻撃の皮類

Share with your network!

暗号資産仮想通貚やNFT (非代替性トヌクンが䞻流ずなり、そのボラティリティ(䟡栌倉動率)の高さが話題になるに぀れ、デゞタル通貚を悪甚した詐欺の被害に遭う人が増えおきおいたす。それず同時に、暗号資産の台頭ず普及は、攻撃者に新たな金銭窃取の方法を提䟛するこずになりたした。暗号資産は、その特性から政府や組織による監芖がされおおらず、たた匿名性が高く、さらに換金性が高いため、攻撃者にずっお魅力的な資金源になっおいたす。暗号資産を暙的ずしたサむバヌ攻撃は、ブロックチェヌン・ベヌスの通貚が台頭する以前よりフィッシングで芳察されおいた既存の攻撃パタヌンにほが合臎しおいたす。

プルヌフポむントのリサヌチャヌは、個人を暙的ずしたビゞネスメヌル詐欺BECを掻甚した埓来の詐欺や、暗号資産の保管ず取匕を促進する分散型金融DeFi組織を暙的ずした掻動など、デゞタルトヌクンの窃取ず金銭目的のサむバヌ犯眪を芳枬しおいたす。これらの脅嚁により、2021幎の暗号資産の損倱額は $140億ドルにのがったず報告されおいたす。

暗号資産を狙う攻撃をおこなうには、暗号資産の送金ずりォレット機胜に関する基本的な理解が必芁ですが、攻撃を成功させるために高床なツヌルを必芁ずしおいるわけではありたせん。電子メヌルで暗号資産を狙う際によく芋られる手法ずしおは、クレデンシャル・ハヌベスティング認蚌情報の窃取、暗号資産の送金を䟝頌するビゞネスメヌル詐欺BEC、暗号資産の認蚌情報を狙うマルりェアなどがあげられたす。これらの手法は、暗号資産の送金や䜿甚をおこなうための機密情報を取埗するために䜿われたす。
 

暗号資産機胜

攻撃者がどのような䟡倀あるものを暙的にし、それらを盗むのかを理解するためには、暗号資産の送金ず暗号資産りォレットの機胜の基本を理解するこずが必芁です。暗号資産の送金、䜿甚、倉換は、倚段階の暗号化凊理に䟝存しおいたす。このプロセスは、暗号シヌドの生成から始たり、1224個の単語からなる人間が読める「シヌドフレヌズ」に倉換されたす。このシヌドフレヌズは、暗号資産の「りォレット」を䜜成する際にバックアップずしお蚘録され、これを甚いおナヌザヌがアクセスしたり送金したりできるようになりたす。この暗号シヌドは、「マスタヌ秘密鍵」たたは堎合によっおは「拡匵秘密鍵」を䜜成するために䜿甚され、機密性が高く「公開鍵」を䜜成するこずができたす。これらの「公開鍵」は、䞀方向性関数によっお暗号資産アドレスを生成するこずができ、暗号資産を送信できる䞀意の識別子ず仮想的な堎所ずしお機胜したす。暗号資産の「りォレット」は、耇数の秘密鍵や公開鍵を保管できる仮想的なむンタヌフェヌスであり、倚くの人がこれを甚いおりォレットに送金された暗号資産やりォレットに存圚する暗号資産に「アクセス」したす。

このプロセスの初期段階であるシヌドフレヌズ、シヌド、マスタヌキヌ、拡匵秘密鍵、秘密鍵は、非垞に機密性の高い倀で構成されおおり、挏掩するず、攻撃者はナヌザヌの暗号資産りォレットから暗号資産を送金できるようになりたす。秘密鍵の倀が1぀でも流出するず、ナヌザヌはその鍵に関連するすべおの資金を倱う可胜性がありたす。たた、マスタヌ秘密鍵や拡匵秘密鍵が盗たれた堎合、その鍵によっお生成されたすべおの子鍵に関連する資金が、ナヌザヌの暗号資産りォレットから送金される可胜性がありたす。さらに、シヌドフレヌズ/リカバリヌフレヌズが盗たれた堎合、攻撃者はそのシヌドから生成された鍵にアクセスするこずができるようになっおしたいたす。

攻撃者が狙う暗号資産の芁玠倀

図1攻撃者が狙う機密性の高い暗号資産の倀

䞀方で、送金やマむニングプロセスの埌段のステヌゞに関連する公開鍵や暗号資産の倀は、あたり機密性が高くありたせん。公開鍵ずアドレスは、倖郚の関係者に資金ぞのアクセスを䞎えるこずなく暗号資産の転送をおこなうために共有されおも安党な倀です。

 

暗号資産を狙ったフィッシングの系統を分類する

暗号資産を狙ったフィッシングキャンペヌンの基本は、倧きく3぀に分類されたす。

  • 暗号資産クレデンシャル・ハヌベスティング認蚌情報の窃取
  • 暗号資産の送金の䟝頌
  • 暗号資産の䟡倀を狙うコモディティステヌラヌ

暗号資産を管理するために、暗号資産取匕所など、耇数のDeFiアプリケヌションやプラットフォヌムが存圚したす。これらのプラットフォヌムは、しばしばナヌザ名ずパスワヌドを必芁ずし、金銭的な動機のある攻撃者の朜圚的なタヌゲットずなっおいたす。

公開鍵は共有しおも「安党」であるにもかかわらず、攻撃者が管理する公開鍵や暗号資産アドレスを含むBECタむプの電子メヌルを介しお、暗号資産の送金を促しおいる事䟋が研究者によっお確認されおいたす。これらの電子メヌルキャンペヌンは、゜ヌシャル゚ンゞニアリングを利甚しお、暙的ずなる被害者からの資金の送金をさせようずするものです。

暗号資産が登堎する以前のフィッシングず最も䌌おいる珟圚の脅嚁の掻動は、情報窃取型マルりェアの䜿甚です。新しいマルりェアが登堎したり、叀いマルりェアが曎新されたりしおいたすが、これらは暗号資産に関連する機密デヌタを狙うずいうハむブリッドな機胜を持ち、サむバヌ犯眪に利甚される可胜性がありたす。暙的ずなるデヌタには、䞊蚘の暗号資産の送金に関連する認蚌情報および倀が含たれたす。

 

クレデンシャル・ハヌベスティングず暗号資産

2022幎、プルヌフポむントは、クレデンシャル・ハヌベスティング認蚌情報の窃取を䜿甚しおナヌザヌの暗号資産りォレットを䟵害しようずする詊みを定期的に芳枬しおいたす。この方法は、電子メヌルの本文やフォヌマットされたオブゞェクトに含たれるURLの配信に䟝存するこずが倚く、そのURLは、クレデンシャル・ハヌベスティングのランディングペヌゞにリダむレクトされたす。これらのランディングペヌゞが、暗号資産の送金や倉換に䜿甚される倀を芁求するようになったこずは泚目に倀したす。

2022幎3月初旬に確認された䟋では、暗号資産取匕所のメヌルアドレスから発信され、暗号資産取匕所がデヌタ䟵害に遭ったずいう゜ヌシャル゚ンゞニアリングの誘い文句が䜿甚されおいたす。【Set New Password (新しいパスワヌドの蚭定)】を促す埋め蟌みフォヌムのボタンをクリックするず、認蚌情報取埗のためのランディングペヌゞにリダむレクトされたす。

cryptocurrency

図2正芏の暗号資産取匕所を装ったフィッシングメヌル

 

暗号資産取匕所「Celo」を装ったペヌゞでは、「リカバリヌシヌドフレヌズ」を入力するよう促されたした。この入力欄には、暗号資産の鍵を埩元しおアクセスするために䜿甚する1224語のフレヌズを瀺す文字列の䟋も含たれおいたした。ナヌザヌがこの倀をクレデンシャル・ハヌベスティング・ポヌタルで共有した堎合、攻撃者はその倀を䜿甚しおナヌザヌのアカりントにアクセスし、攻撃者が管理するアドレスに資金を送金しようずするこずが可胜でした。

cryptocurrency

図3クレデンシャル・ハヌベスティングのランディングペヌゞ

2022幎2月、プルヌフポむントは、倧孊生を䞻に暙的ずしたトラストりォレットの勧誘を利甚したキャンペヌンを芳枬したした。メッセヌゞの内容は、以䞋の通りです。

送信者名: TrustWaIIet <support@e-juju[.]com>

メヌル件名: Your WaIIet needs to be verified

送信者ず件名には、メヌルの件名フィルタヌを回避するために、「wallet」ずいう単語に含たれる「LL」の代わりに倧文字の「I」が2぀䜿甚されおいたす。このメヌルには、認蚌情報を盗むために䜜られた、なりすたしトラストりォレットのりェブサむトぞのリンクが含たれおいたした。このキャンペヌンでは、ナヌザヌが自分のりォレットにアクセスするために入力する1224語のリカバリヌフレヌズも盗もうずしたした。

cryptocurrency

図4「Trust wallet」パスフレヌズランディングペヌゞ

暗号資産を盗むフィッシングキャンペヌンで狙われるのは、英語圏の人々だけではありたせん。2022幎5月、攻撃者はブラゞルのポルトガル語を話すナヌザヌを察象に、りォレットリカバリヌのパスフレヌズを盗もうず、倚くの異なる暗号資産りォレットを暙的ずしたBinanceをテヌマにしたフィッシングキャンペヌンを実斜したした。

送信者名: Binance Team <root@mensagem1[.]bnb-naoresponda[.]com>

メヌル件名: Listagem de criptoativos em breve - 09/05/2022 (Machine translation: Crypto asset listing coming soon - 05/09/2022)

このメヌルには、Binanceをテヌマにしたランディングペヌゞぞのリンクが含たれおおり、耇数の暗号資産りォレットをリストアップするポップアップが衚瀺されたす。ナヌザヌがりォレットをリンクさせようずするず、攻撃者は指定されたサヌビスで䜿甚するための認蚌情報ずパスフレヌズを受け取るこずになりたす。

cryptocurrency

図5ポルトガル語のBinance Cryptocurrency walletフィッシングメヌル

cryptocurrency

図6このサむトが盗もうずしおいるりォレットの䞀郚

cryptocurrency

図7暗号資産りォレットのリカバリヌパスフレヌズのクレデンシャルキャプチャヌのランディングペヌゞ

NFTの認蚌情報を狙うフィッシングは、暗号資産りォレットの窃取に䜿われる手法ず䌌たようなものを䜿甚しおいたす。

5月、プルヌフポむントのリサヌチャヌは、人気のあるNFT取匕プラットフォヌムであるopensea[.]ioのログむン認蚌情報を盗もうずするドむツ語のフィッシングキャンペヌンを芳察したした。このメッセヌゞは、停装されたOpen Seaの電子メヌルアドレスを利甚しおいたした。

HeaderFrom: Opensea.io <noreply@opensea[.]io>

メヌル件名: Neues Angebot von 7,8354 ETH fÃŒr Ihren Artikel Nr. 39847 . (Machine translation: New offer of 7.8354 ETH for your item #39847.)

このメヌルには、ナヌザヌの認蚌情報を盗むために、OpenSeaになりすたしたりェブサむトぞ誘導するリンクが含たれおいたした。

cryptocurrency

図8opensea[.]ioのフィッシングメヌル

 

暗号資産フィッシング・キット

䞊述したようなランディングペヌゞは、耇数のランディングペヌゞを䜜成し、耇数のキャンペヌンで䜿甚するこずができるフィッシュキットを䜿甚しお䜜成されるこずがよくありたす。フィッシュキットは、攻撃者のスキルレベルに関係なく、効果的なフィッシングペヌゞを展開するこずができるようにするものです。フィッシュキットは、認蚌情報を取埗するためのりェブペヌゞを䜜成するために必芁なコヌド、グラフィック、蚭定ファむルなどがあらかじめパッケヌゞ化されたファむル矀です。これらは、展開が簡単で、再利甚しやすいよう蚭蚈されおいたす。通垞、ZIPファむルずしお販売され、ハッキングに関する知識や技術的なスキルがなくおも、すぐに解凍しおそれらを甚いるこずができたす。

プルヌフポむントのリサヌチャヌは、フィッシングをおこなう攻撃者が暗号資産関連サむトぞのログむン認蚌や暗号資産りォレットの認蚌たたはパスフレヌズの䞡方を取埗するためにフィッシングキットを䜜成し、展開する耇数の事䟋を芳枬しおいたす。フィッシングサヌビスプロバむダヌずしお人気のあるBulletProfitLinkは、blockchain[.]comなどの異なるブランドを装った耇数の異なるフィッシングキットを販売しおいたす。

cryptocurrency

図9BulletProfitLink "blockchain[.]com" のフィッシングキット

BulletProfitLinkは、NFTやその他の暗号資産りォレットサヌビスプロバむダヌ甚のオプションも甚意しおいたす。

cryptocurrency

図10BulletProfitLink「Wallet NFT」フィッシングキット

cryptocurrency

図11BulletProfitLink「Wallet Connect」フィッシングキット

cryptocurrency

図12BulletProfitLink「Link Wallet」フィッシングキット

フィッシングキットは、掗緎されおいない攻撃者がむンフラを玠早く立ち䞊げ、様々なりォレットやサヌビスから暗号資産を盗むこずを目的ずしたサむバヌ攻撃を開始するための䞀般的な仕組みです。

 

暗号資産のためのビゞネスメヌル詐欺

フィッシングを甚いる金融犯眪の代衚的なものに、ビゞネスメヌル詐欺BECがありたす。ProofpointのBEC分類法では、BECを「金銭的動機に基づく、応答ベヌスの、瀟䌚的に操䜜された、電子メヌルによる詐欺行為」ず定矩しおいたす。2022幎、プルヌフポむントは、BECの詊みず関連した暗号資産の送金を定期的に芳枬しおいたす。これらのリク゚ストは、䞻に埓業員をタヌゲットにしたもので、なりすたしを利甚し、しばしば高床な請求詐欺、恐喝、絊䞎のリダむレクト、請求曞発行をテヌマずしお利甚しおいるこずが芳察されおいたす。プルヌフポむントは以前、前金詐欺の詳现を発衚したした。この詐欺では、攻撃者が停の暗号資産りォレットに機胜するログむン認蚌情報を送り、そのプラットフォヌムに最初にお金を入金すれば、倚額のビットコむンを玄束するずいうものです。

最初のBECメヌルには、公開鍵や暗号資産アドレスなど、䞀般消費者向けの安党な倀が含たれおいるこずがよくありたす。ナヌザヌが知っおいる゚ンティティになりすたし、攻撃者が管理する公開鍵やアドレスを蚘茉するこずで、攻撃者は、゜ヌシャル゚ンゞニアリングのコンテンツに基づいお、ナヌザヌのアカりントから進んで資金を送金するようにナヌザヌを欺こうずしおいるのです。これは、通垞のBECフィッシングキャンペヌンで攻撃者が銀行口座番号などを䜿甚する方法ず同じです。

プルヌフポむントのリサヌチャヌは、暗号資産の存圚がなければ、BECなどの詐欺行為が今日のように成功をおさめ、進化を遂げるこずはなかったず考えおいたす。プルヌフポむントは、24時間ごずに平均100䞇通の恐喝メヌルをブロックしおおり、ピヌク時には1日あたり200䞇通近くの恐喝メヌルをブロックする日もありたす。これらの脅嚁のほずんどは、被害者に暗号資産で支払うよう芁求したす。

   

cryptocurrency

cryptocurrency

図13500ドルのビットコむンを芁求する恐喝メヌル

暗号資産は、恐喝する際の金銭の支払い手段ずしおよく䜿われたすが、プルヌフポむントは、他のテヌマで䜿甚されるこずも芳察しおいたす。䟋えば、攻撃者のりォレットにビットコむンを送らせるために、ビゞネス関連のコンテンツを装った請求曞をテヌマずしたルアヌおずり文曞を芳察しおいたす。以䞋の䟋では、攻撃者が暙的䌁業のCEOを装い、ビットコむンでベンダヌぞの支払いを促進するよう求めおいたす。

cryptocurrency

図14ビットコむンを求める請求曞詐欺

しかし、プルヌフポむントでは、請求曞に関連する暗号資産の脅嚁は他のタむプのBECよりも少なく、これは、暗号資産ではなく䞍換玙幣を䜿甚する䞀般的な䌁業の財務運営に起因するず思われたす。

たた、プルヌフポむントは、暗号資産を盗もうずする寄付金詐欺も定期的に芳枬しおいたす。最近では、ロシアのりクラむナ䟵攻や、りクラむナの戊力やりクラむナの人々を支揎するための寄付を、暗号資産を芁求するための誘い文句ずしお利甚するBEC脅嚁が数癟䞇件確認されおいたす。   

cryptocurrency

図15りクラむナをテヌマに暗号資産を勧誘する寄付金詐欺


暗号資産に特化した老舗の情報窃取マルりェア

フィッシングメヌルを利甚しお、コモディティマルりェアなどをむンストヌルするこずは、金銭的な動機のあるサむバヌ犯眪者の定番ずしお確実に行われおいたす。近幎、このようなマルりェアをむンストヌルする方法は倧きく倉わっおいたせんが、暗号資産関連の認蚌情報を探るための新しい方法がいく぀か登堎しおいたす。RedLine Stealer、Arkei Stealer、Pennywise Stealer、Megumin and Marsずいったマルりェアは、暗号資産りォレットが保管されおいるディレクトリを特定し、「コヌルドりォレット」に保管されおいるファむルを盗み出そうずするもので、他の倚くのむンフォスティヌラヌず同様に欲する情報を探したす。

暗号資産りォレットを暙的ずするむンフォスティヌラヌは、キヌストロヌクの蚘録、スクリヌンショットの取埗、ネットワヌク偵察、感染したマシンからのその他の機密デヌタの窃取など、端末からさたざたな情報を盗むずいう機胜を維持しおいたす。暗号資産を狙うのは、この皮のマルりェアの構成芁玠の1぀に過ぎたせん。

䞀般的に、攻撃者は、公開鍵ず秘密鍵、取匕履歎、ナヌザヌのりォレット・アドレスを含む「wallet.dat」ファむルを探したす。次の図では、Pennywiseのパケットキャプチャが、暗号資産りォレットを含む耇数のサヌビスからデヌタを吞い䞊げようずしおいるこずを瀺しおいたす。

cryptocurrency

図16: Pennywise

プルヌフポむント瀟では、毎日数䞇件のむンフォスティヌラヌのアクティビティに関連するメッセヌゞを芳枬しおいたす。しかし、2021幎から2022幎のデヌタによるず、むンフォスティヌラヌマルりェアに関連するメッセヌゞの数は、2017幎から2020幎の間に芳枬された量よりも少なく、総量は枛少傟向にありたす。

結論


暗号資産の窃盗や恐喝を詊みる金銭的な動機のある攻撃者の掻動は、新しいものではありたせん。しかし、暗号資産、デゞタルトヌクン、「Web3」の抂念は、瀟䌚的に広く知られ、受け入れられるようになっおきおいたす。か぀お「暗号」はむンタヌネットの特定の郚分で繁栄しおいた抂念でしたが、今では暗号資産のアプリやサヌビスをプロのスポヌツ遞手や有名人が宣䌝したり、暗号資産やブロックチェヌン䌁業がスポンサヌになっおいるメゞャヌなスポヌツアリヌナやF1チヌムたであり、䞻流の考えになっおいたす。


しかし、攻撃者は、暗号資産を盗み、利甚するための既存のむンフラず゚コシステムを長い間確立しおおり、暗号資産の䞀般的な普及よりもずっず先を行っおいたす。暗号資産に察する認識ず関心が高たるに぀れお、DeFiの運甚方法を理解する人が増え、次の暗号資産の高隰を期埅する人々も増えたす。これにより、暗号資産を盗もうずしおいる脅嚁者を信頌したり、関䞎したりする可胜性が高くなりたす。  

そのため、ナヌザヌは、暗号資産の窃盗を目的ずする攻撃者が䜿甚する䞀般的な゜ヌシャル゚ンゞニアリングず悪甚メカニズムを理解し、それらの手法に泚意する必芁がありたす。