サイバー犯罪者がダークウェブで COVID-19 の偽ワクチンを密売

ハッカーや詐欺師は、企業や消費者からデータを盗んだり、さまざまなコミュニティに社会不安をもたらしたりするサイバー攻撃キャンペーンの一環として、COVID-19 のパンデミックを利用してマルウェアやフィッシング メールを送りつけていますが、その一方で、ハッカー グループの間には、架空のワクチンを販売するなどの 「人としての一線を越えた行動は容認しない」 という暗黙の了解がありました。家族が COVID-19 ウイルスに感染した家庭では医学的な治療法を必死に模索していると考えられます。CYFIRMA の研究者の観察によれば、そのような状況の中、何百万人もの命を危険にさらすこのウイルスの危険性はハッカーも認識しています。ワクチンが手に入るというニュースが出れば、大勢の人が過剰に反応して、多くの地域社会で大混乱が発生する可能性もあります。

ダークウェブ マーケットプレイスでは、一部のグループが、売り手に対して、偽の COVID-19 治療薬を売り込まないよう要請しているのが目撃されています。「Monopoly」 と呼ばれるダークウェブ フォーラムでは、「コロナウイルスの治療法として商品を売っているところを捕らえられたベンダーは、この市場から永久に追放されるだけでなく、スペイン風邪のように疎外されるべきである」 と掲示されています。また、このフォーラム投稿は、今般のパンデミックの重大さを説き、この危機をマーケティング ツールとして使用しないように売り手に求めていました。

ダークウェブには、コミュニティのメンバーに COVID-19 の医学研究への貢献を奨励するグループもあります。あるロシア語で書かれたダークウェブ フォーラムでは、ゲーム愛好家に対して、コンピュータの GPU 処理能力を、国際的な分散型コンピュータ ネットワークに貸し出して、ウイルス ゲノムのシークエンシングや関連研究を支援するよう強く求めていました。(GPU とは、非常に高い計算能力を備えた画像処理ユニットで、通常、ビデオ ゲームや高性能コンピューティングの作業負荷に対して用いられます。)

ダークウェブには、パンデミック危機を利用して利益を得ることに対して道徳的な立場をとっているグループが存在する一方、対極の考えを持つ詐欺師も大勢います。

CYFIRMA の研究者は、この 1週間で、数多くの違法なマーケットプレイスでのコロナウイルスに対する論調や姿勢に際立った変化が生じていることに気づきました。治療薬やワクチンを売るグループが現れ始めたのです。こうした商品は、それぞれ、金銭的利益を最大限引き出すように設計されており、どれもウイルスに対する人々の恐怖や不安に付けこんだものです。

WHO によれば、COVID-19 のワクチンが利用可能になるのは最短でも 12 ~ 18か月後の予定です。しかし、その後加速しているデマの拡散が、この情報によって抑止されることはありませんでした。

CYFIRMA の研究者は、合計 452,000通のスパム メールが米国人受信者に送信されたと推定しています。これらの eメールには、無防備な受信者を騙して個人情報や金融関連情報を引き出す詐欺 URL が含まれています。

詐欺師は、偽のワクチンを 99 ~ 25,000ドルで密売しています。さらに調査したところ、サイバー犯罪者は 10日間で、ビットコイン 73万ドル相当以上の利益を上げていました。

調査結果から、現在、詐欺師やハッカーは金銭的利益を重視していることがわかりました。彼らは、架空のワクチン話とフィッシング メールを使って、被害者の個人情報と金融関連情報を収集しています。このような背景や思惑から、盗まれた情報が、より大規模なハッキング キャンペーンに利用される可能性があることは十分に推測できます。これらは、中国と米国および/または EU の間の地政学的な政策をさらに発展させる材料となり得ます。

要するに、COVID-19 のワクチン詐欺は勢いを増しています。以下はサイバー犯罪者がもたらす脅威です。

– 経済的損失

– 個人情報の窃取

– 健康情報窃取

– 社会不安を生み出す偽のニュース

– 地政学的覇権争い

 

CYFIRMA について

上記調査は、脅威検知とサイバー インテリジェンスに特化した CYFIRMA によるものです。当社は、AI と機械学習を駆使したクラウド ベースの予兆検知型分析プラットフォームを使って、組織がサイバー攻撃の潜在的な脅威を計画段階で事前に検出するための支援を提供しています。CYFIRMA のプラットフォームは、サイバー ランドスケープの深い洞察を提供し、組織のサイバーセキュリティ態勢を、最新かつレジリエントで、今後の攻撃への備えが整った状態に維持することにより、組織の即応性を増強します。CYFIRMA は数多くの Fortune 500 企業と連携しています。当社は、シンガポール、東京およびインドに事業所とチームを展開しています。

サイバー犯罪者が暗黙の行動規範を破り、ダークウェブで COVID-19 のワクチン詐欺を広める

CYFIRMA リサーチ チーム – 2020年4月

 

CYFIRMA リサーチ チームによれば、ダークウェブ マーケットプレイスのハッカーや詐欺師の間で大きな変化が見られます。ダークウェブ マーケットプレイスには、偽ワクチンの勧誘販売を最小限に留めるという暗黙の合意がありましたが、この一週間の観察では、サイバー犯罪者の姿勢とアプローチに深刻な変化が確認されています。

CYFIRMA は、COVID-19 のパンデミックを利用して金銭的利益を得ようとするサイバー犯罪者のアプローチと行動に変化が生じていることを確認しました。
(※ CYFIRMA は、脅威検出とサイバー インテリジェンスのプラットフォームを提供する会社です。Goldman Sachs、Zodius Capital および Z3 Partners の支援を受けています。)

ハッカーや詐欺師は、企業や消費者からデータを盗んだり、さまざまなコミュニティに社会不安をもたらしたりするサイバー攻撃キャンペーンの一環として、COVID-19 のパンデミックを利用してマルウェアやフィッシング メールを送りつけていますが、その一方で、ハッカー グループの間には、架空のワクチンを販売するなどの 「人としての一線を越えた行動は容認しない」 という暗黙の了解がありました。家族が COVID-19 ウイルスに感染した家庭では医学的な治療法を必死に模索していると考えられます。CYFIRMA の研究者の観察によれば、そのような状況の中、何百万人もの命を危険にさらすこのウイルスの危険性はハッカーも認識しています。ワクチンが手に入るというニュースが出れば、大勢の人が過剰に反応して、多くの地域社会で大混乱が発生する可能性もあります。

ダークウェブ マーケットプレイスでは、一部のグループが、売り手に対して、偽の COVID-19 治療薬を売り込まないよう要請しているのが目撃されています。「Monopoly」 と呼ばれるダークウェブ フォーラムでは、「コロナウイルスの治療法として商品を売っているところを捕らえられたベンダーは、この市場から永久に追放されるだけでなく、スペイン風邪のように疎外されるべきである」 と掲示されています。また、このフォーラム投稿は、今般のパンデミックの重大さを説き、この危機をマーケティング ツールとして使用しないように売り手に求めていました。

ダークウェブには、コミュニティのメンバーに COVID-19 の医学研究への貢献を奨励するグループもあります。あるロシア語で書かれたダークウェブ フォーラムでは、ゲーム愛好家に対して、コンピュータの GPU 処理能力を、国際的な分散型コンピュータ ネットワークに貸し出して、ウイルス ゲノムのシークエンシングや関連研究を支援するよう強く求めていました。(GPU とは、非常に高い計算能力を備えた画像処理ユニットで、通常、ビデオ ゲームや高性能コンピューティングの作業負荷に対して用いられます。)

ダークウェブには、パンデミック危機を利用して利益を得ることに対して道徳的な立場をとっているグループが存在する一方、対極の考えを持つ詐欺師も大勢います。

CYFIRMA の研究者は、この 1週間で、数多くの違法なマーケットプレイスでのコロナウイルスに対する論調や姿勢に際立った変化が生じていることに気づきました。治療薬やワクチンを売るグループが現れているのです。こうした商品は、それぞれ、金銭的利益を最大限引き出すように設計されており、どれもウイルスに対する人々の恐怖や不安に付けこんだものです。

WHO によれば、COVID-19 のワクチンが利用可能になるのは最短でも 12 ~ 18か月後の予定です。しかし、その後加速しているデマの拡散が、この情報によって抑止されることはありませんでした。

CYFIRMA からのアドバイス:

「弊社の観察によれば、ダークウェブに潜むサイバー犯罪者のグループは大きく二つに分かれます。一つは、基本的な行動規範寄りのグループです。彼らは、現在のパンデミックを、悪用の対象や収益源となる通常の事象とは捉えていません。一方で、自らの金銭的利益のために命を危険にさらすことも躊躇わない非道なグループもあります。ダークウェブが犯罪者であふれていることは周知の事実ですが、どこで一線を画すべきかについて、常にある程度の暗黙の合意がありました。今、この潮目は変わりつつあります。新型コロナウイルスのワクチンが実用化されても、入手先は医療当局に限定されるということを誰もが理解し、こうした詐欺の犠牲にならないように特に警戒することが重要です」 と、CYFIRMA の創設者兼 CEO である Ritesh は話しています。

国家支援型ハッカー グループが攻撃メカニズムを拡張し、スパイ活動にコモディティ マルウェアを活用

CYFIRMA リサーチ チーム

ここ数十年にわたり、国家支援型ハッカー グループの活動が盛んです。潤沢な資金を受けたこうしたハッカー グループは、政府のために、知的財産を盗み出したり、送電網、通信、金融システムなどの生活に不可欠なサービスに打撃を与えたり、日常生活に大きな混乱をもたらしたりします。また、国家支援型のハッカーは、経済を揺るがし、社会不安を生み出すために、民間企業も標的としています。国家主導のハッキングとしては、北朝鮮のハッカー グループ Guardian of the Peace による Sony Pictures に対するサイバー攻撃が非常に有名です。この攻撃は、北朝鮮の指導者キム・ジョンウンが否定的に描かれている映画 「The Interview」 の上映に対する報復として実行されました。顕著な国家主導型サイバー攻撃としては、他にも、中国系ハッカーの関与が疑われる三菱電機での最近のデータ漏洩、北朝鮮系ハッカーがインドの原子力発電所に対して仕掛けたデータ窃取キャンペーン、サウジアラビアの石油会社に対するイランのサイバースパイ活動などがあります。

上記の攻撃には、すべてに共通するテーマがあります。ハッカー グループが、高性能で悪質なモジュール式の多面的ソフトウェアを展開していたということです。サイバー攻撃者は、データを抽出したり、破壊したり、重要かつ機密性の高い運用テクノロジーや機械を制御することができました。マルウェアは、意図した被害をもたらすように慎重に設計およびカスタマイズされていたのです。

CYFIRMA リサーチ チームによる最近の観測で、国家支援型のハッカー グループの間で、攻撃メカニズムの速度とタイプに変化が見られました。2019年12月、ハッカー コミュニティの複数の会話の中で EMOTET キャンペーンの開始が話題に上っているのを弊社の研究者が傍受しました。こうしたハッカー グループはすべて国家によって運営され、資金提供を受けていることがわかっており、好んで用いられる攻撃メカニズムは単純にコモディティ マルウェアです。この種のマルウェアは、名前が示唆するとおり、すぐに利用できるツールから設計されていて、ハッカーは素早く再加工して攻撃を開始することができます。その後数か月の間に、コモディティ マルウェアを使用した国家主導の攻撃件数は増え続けています。確認されたキャンペーンの事例を以下に示します。

2020年3月

    • キャンペーン:동쪽의 일어나는 행동 (The Rising Action of The East)
      疑われるグループ:Lazarus Group または関連グループ
      ターゲット:小売業および消費財産業
      動機:データ窃取、恐喝
      確認されたコモディティ マルウェア:Agent Tesla および Mirai ボット
    • キャンペーン:现役军人11 (Active Army11)
      疑われるグループ:Sone Panda または関連グループ
      ターゲット:小売業、サプライチェーン取引、発注および請求書発行システム、製造、製品/IT 企業
      動機:機密性の高い個人情報や金融関連データの窃取
      確認されたコモディティ マルウェア:Phorpiex および Emotet
    • キャンペーン:不明
      疑われるグループ:Fancy Bear または関連グループ
      ターゲット:小売事業者および消費財企業
      動機:金銭的利益
      確認されたコモディティ マルウェア:Emotet

2020年2月

    • キャンペーン:모래 종이 (Sandpaper)
      疑われるグループ:Lazarus Group または関連グループ
      ターゲット:世界中の画像処理、印刷、共有テクノロジー関連の大企業とその製品
      動機:知的財産 (IP)、個人情報、顧客情報の窃取
      確認されたコモディティ マルウェア:Shlayer および Mirai ボット
    • キャンペーン:紅色撲克10 (Redpoker10)
      疑われるグループ:Sone Panda、Gothic Panda または関連グループ
      ターゲット:製造/化学薬品・ゴム、製品/IT、スポーツ、タイヤ、小売、化粧品、重要インフラ
      動機:機密データ、知的財産の窃取
      確認されたコモディティ マルウェア:トロイの木馬 Razy
    • キャンペーン:颜料 (Pigment)
      疑われるグループ:Stone Panda または関連グループ
      ターゲット:カメラ、画像処理、生産性デバイスの世界的大手メーカー、化学薬品会社、象徴的テクノロジー企業
      動機:標的企業のブランド価値低下による自国の画像処理/印刷会社の事業促進を狙った知的財産 (IP) の窃取
      確認されたコモディティ マルウェア:Phorpiex
    • キャンペーン:金色平静 (Golden Calm)
      疑われるグループ:中国の国家支援型ハッカー グループ
      ターゲット:世界的な電力会社および機器メーカー 8社
      動機:供給/在庫情報、顧客情報の窃取、日本のブランド価値/評判の低下
      確認されたコモディティ マルウェア:Necurs ボットおよび Bashlite
    • キャンペーン:人类分裂 (Mankind)
      ターゲット:日本、台湾、米国の大手エンジニアリング会社、海運およびコンテナ技術、電気機器メーカー
      動機:知的財産および企業秘密の窃取、風評被害
      疑われるグループ:Stone Panda または関連グループ
      確認されたコモディティ マルウェア:Phorpiex および Shade

発展途上国や新興国もこうした国家間の競争に参入し、その多くは、限られたノウハウとスキルでサイバー攻撃能力を構築しようとしています。すぐに入手できるマルウェアを利用すれば、サイバースパイ活動の世界に簡単に参入できます。こうした新興国は、まずはコモディティ マルウェアを利用しますが、時間の経過とともに専門知識を習得すれば、その攻撃メカニズムは先進国に劣らない高度なものへと進化する可能性があります。

世界が新たな参入者に対処しようとする中、成熟度の高い国家支援型の攻撃者は、詐欺的手段を使って混乱を引き起こすレベルに達しています。彼らは、コモディティ マルウェアを利用することにより匿名の下で作戦を遂行し、国家支援型のハッカー グループであることが判明するのを回避しようとしています。コモディティ マルウェアは、セキュリティ アナリストの間で、組織にとってそれほど大きな脅威ではないと考えられているため、レーダーから外れることがありますが、直ちに修正措置を講じないと、ハッカーは、さらなる侵入に向けて別のマルウェアをインストールすることができます。簡素なコモディティ マルウェアが 「攻撃起点」 となり、侵害された組織に壊滅的な結果をもたらす可能性があります。

CYFIRMA リサーチ チームが中国の Stone Panda と北朝鮮の Lazarus の間で観察しているとおり、国家支援型ハッカー グループも協力、情報交換、攻撃メカニズムの共有を開始しています。彼らは、共通の敵を倒すためにチームを組むことで、効率を高め、目標の早期達成を図ります。

人工知能や機械学習の分野におけるテクノロジーの進歩の加速と、コンピュータ サーバの処理能力の高速化により、マルウェアの複製速度が加速しています。

政府と企業の両方がサイバーセキュリティの重要性を認識しているにもかかわらず、データ漏洩の件数が徐々に減少している兆候は見られません。実際、攻撃件数とデータ漏洩による被害額は飛躍的に増加しています。国家間のサイバー紛争がエスカレートするのに伴って、営利企業が付随的な損害を被る可能性が高くなっています。

コモディティ マルウェアに対する推奨策

マルウェア攻撃を効果的に防止、検出および対処するために、以下の推奨策を講じてください。

・ 侵害から修復までの期間を最短化する:
インターネットに接続されたサーバでは、即時修復が難しいことが多いため、最初のセキュリティ侵害から解決までの解決時間を測定し、組織のセキュリティ態勢のパフォーマンス要因として評価する必要があります。

・ 侵害されたシステムを分離する:
直ちに完全修復することが不可能な場合には、すべての調査と修復が完了するまで、侵害されたシステムをインターネットやイントラネットから分離する必要があります。複数の侵害されたシステムと調査システムへのネットワーク アクセスが必要な場合は、調査期間中、分離されたネットワーク (他のどのネットワークにもつながっていないエアギャップ ネットワークと同等) を実装する必要があります。

・ コモディティ マルウェアを使用した標的型攻撃を優先する:
インターネットに接続されたサーバで検出されたマルウェアが商品化されたマルウェアであり、被害をもたらしていない場合でも、関連するイベントをすべて調査し、できるだけ早く修復してください。同様に、特定のユーザまたは部署を狙ったスピアフィッシング eメールにコモディティ マルウェアが添付されている場合も、直ちに関連するすべてのイベントを調査し、修復してください。

・ 検出されたマルウェアによる追加のアクティビティがないことを確認する
コモディティ マルウェアのインシデントに対して、直ちに、または自動的に修復対応が取られた場合でも、対応から漏れた追加のアクティビティが発生していないことを確認してください。確認には、EDR、SIEM、およびその他の動作監視ソリューションを活用してください。

新型コロナウィルスのサイバー空間への影響

CYFIRMAのリサーチチームの調査

医療関係者がCOVID-19ウィルスと戦い、各国が自粛や閉鎖ムードにあり、世界経済がバランスを崩している一方で、サイバー空間では別の戦争が激化しています。

昨今、より複雑化した攻撃手法によりサイバー脅威とリスクは増加しています。ハッカーの技術がかつてないほど急速に進化し、高度な技術と、洗練されたソーシャルエンジニアリングが融合されています。現在発生しているウィルスの世界的大流行により、国家および企業のあらゆる準備力と回復力が試されているのです。

“CYFIRMAの脅威ビジビリティ&インテリジェンスをベースにした調査によると、2月から3月上旬にかけて新型コロナウィルスの大流行に関連するサイバー脅威の痕跡が600%以上大幅に増加していることが判明しています。”

サイバー脅威の痕跡とは、ダークウェブ、ハッカーフォーラム、および非公開の機密性の高いコミュニティにて検知された会話を意味します。これらの情報源からCYFIRMAリサーチチームが確認できた内容は、各国政府や企業にとって決して良い知らせではありません。ハッカー達は懸命に働いており、政治的および金銭的目標を達成するために、現在の恐怖と不確実で混乱している状況を悪用する方法を積極的に検討しています。

米国コンピューター緊急事態対応チーム(US-CERT)は、人々をだまして個人情報を窃取したり、偽の慈善団体にへの寄付を促すような、詐欺に関する警告を発表しました。連邦取引委員会(Federal Trade Commission)も同様の詐欺について警告しています。

“CYFIRMAリサーチチームに加え、複数のセキュリティベンダーは、攻撃者が人間の不安を逆手に取った脅しの策略を用い、LokiBot、RemcosRAT、TrickBot、FormBookなどのマルウェアを拡散したことを報告しています。”

これらハッカー達のコミュニティは広範に広がり、広東語、北京語、ロシア語、英語、韓国語で会話し、不足の事態への備えが十分ではない国や企業に大混乱をもたらすキャンペーンを次々に実行しています。

ダークウェブのハッカーフォーラムでは、香港のグループが中国本土をターゲットとした新しいフィッシングキャンペーンを実行する計画を立てていました。このグループは、中国共産党に責任を負わせることにより、不信感を生み出し、社会の不安を扇動することを目指しているようでした。

ハッカーの会話をより深く分析した結果、台湾のグループも同様のフィッシングやスパムキャンペーンについて議論しており、中国本土の影響力のある人物をターゲットにして、さらなる不安を引き起こそうとしています。

韓国語を話すハッカーは洗練されたフィッシングキャンペーンを使用して金銭的利益を得ようと計画しており、機密情報を窃取するマルウェアを備えたEMOTETの新しい亜種を作成しています。(EMOTETは2014年に最初に検出されたマルウェアであり、 2019年もっとも拡散されたマルウェアの一つです)これらのハッカーは、日本、オーストラリア、シンガポール、米国をターゲットにすることを計画していました。

CYFIRMAリサーチチームは、韓国の企業を標的とする北朝鮮のハッカーを検知しました。彼らはフィッシングメールの受信者をだまして開封させ、そこから彼らのマシンやネットワークにマルウェアを拡大させるために、「コロナウィルスに関する通知」という意味の韓国語を表題として使っています。

COVID-19に関連し、多くのハッカーグループが、疾病管理センター(CDC)や世界保健機関(WHO)などの権威ある団体を騙った偽装メールを使用していることが検知されました。これらの偽装メールの件名と内容は病気の最新情報や治療法など非常に人々の関心をそそる文面です。

また、企業の経営層からのメールのように偽装され、すべての従業員に送信された新型コロナウィルスをテーマにした偽装メールも検知されました。企業ネットワークに感染するマルウェアが埋め込まれたこれらのフィッシング攻撃は、ソーシャルエンジニアリング戦術を展開してデータや資産を盗みます。

データを盗むためのサイバー攻撃以外に、中国、日本、米国でビットコインを使用したマスクや健康用品を販売する偽のウェブサイトの計画も検知されています。

問題を悪化させるために、ハッカーは偽のニュースを拡散し、さらに混乱を招く戦略も立てていました。ダークウェブ市場を調査することにより、CYFIRMAはCOVID-19ウィルスの治療と根絶を主張するオーガニック医薬品を販売する違法グループを発見しました。ハッカーのコミュニティでのこれらの議論は、北京語、日本語、英語で行われていました。

“「CoronaVP」と呼ばれる新しいマルウェアについての議論が、ロシアのハッカーコミュニティで確認されています。これは個人情報を盗むように設計された新しいランサムウェア、またはEMOTETの亜種の可能性があります。”

COVID-19のパンデミックを悪用するハッカーの動機は、金銭的利益と、社会的混乱を引き起こす政治的スパイが存在しています。サイバー空間の犯罪者達は、金銭的および政治的目的の両者を達成するためのツール、技術、知識、および資金を十分に備えています。デジタル化が進んでいる現在の世界では、サイバー犯罪は収益性の高いビジネスであり、世界経済にパンデミックが影を落とし続けている状況下において、攻撃の頻度と洗練度が高まることが予想されます。

サイバーインテリジェンスのフィールドの中で我々が得た重要な学びは、警戒を続けていくことの重要性です。そして、ビジネスにおいて最も危険な要素は、往々にして目に見えないものです。 自分たちに関連した脅威インテリジェンスをタイムリーに活用することの重要性は強調するまでもありません。サイバー脅威を早期に検知することで、企業は多大な金銭的損害や不可逆的なブランド損害から自社を守れるからです。

https://www.cisomag.com/cyberthreats-due-to-coronavirus/

This site is registered on wpml.org as a development site. Switch to a production site key to remove this banner.