Type to search

フィッシング

AIを活用するPhaaS「AnonyMousKIT」、Appleの認証情報を窃取してアクティベーションロック解除を狙う

「AnonyMousKIT」、AIを活用してAppleユーザーを狙うPhaaS

 

「AnonyMousKIT」と呼ばれるPhaaS(Phishing-as-a-Service)プラットフォームが、Appleの認証情報を窃取し、盗難端末のアクティベーションロック解除につなげる目的で利用されていることが、SOCRadarの調査で明らかになった。同社のResearch Vice President兼CISOであるEnsar Seker氏が主導した調査によると、AnonyMousKITはAIを取り入れた複数の手法を組み合わせ、Appleユーザーを標的とするフィッシング攻撃を支援する仕組みを提供している。攻撃ではAppleサポートを装い、メールやSMS、WhatsAppなどを通じて標的に接触するほか、AIを利用した音声通話も組み合わせ、ユーザーから認証情報などを窃取しようとする。

 

506のドメインでインフラを構築、設定不備で運用ログが露出

 

SOCRadarの調査では、AnonyMousKITに関連するインフラとして506のドメイン、168のストアブランド、30のバックエンド環境が確認された。攻撃者はこれらのインフラを利用し、複数のブランドやサービスを装ったソーシャルエンジニアリングを展開している。一方、AnonyMousKITの一部には実装や設定上の不備があり、本来外部からアクセスできない運用ログが露出していた。研究者はこのログを分析することで、フィッシングネットワークを構成するバックエンドインフラや関連ドメイン、攻撃活動の一部を特定した。こうした運用上の不備によって、AnonyMousKITのインフラや活動を追跡するための情報が外部から確認できる状態となっていた。

 

共有インフラとリセラーネットワークを通じて攻撃を展開

 

AnonyMousKITは、複数のドメインやバックエンド環境、リセラーネットワークを組み合わせ、Appleユーザーを標的とするフィッシング攻撃を展開している。AIを利用した音声通話を含む複数の接触手段を取り入れる一方、共有インフラを利用することで、複数の攻撃者が同様のフィッシング手法を展開できる仕組みとなっている。SOCRadarの調査で確認された関連ドメインやバックエンド、露出した運用ログなどは、AnonyMousKITのインフラや活動を追跡するための手掛かりとなる。防御側では、関連ドメインへのDNS通信や新たに作成されたフィッシングドメイン、既知のバックエンドインフラとの通信などを継続的に確認することで、PhaaS(Phishing-as-a-Service)を利用した攻撃の検知につながる可能性がある。

 

 

コメントを残す

mainichisecuをもっと見る

今すぐ購読し、続きを読んで、すべてのアーカイブにアクセスしましょう。

続きを読む