事例研究:フィッシングネットワークを地図に描き、閉鎖に追い込む
- Home
- ブログ
私はJoeです。サイバー犯罪の調査は、ペネトレーションテストとはまったく別の分野です。スコープ合意もなければ、契約書に署名した相手もいません。唯一の武器は、実際に行動できる相手に渡す証拠の質だけです。本稿は、転送されてきた1通のメールが、どのようにして犯罪インフラの地図と一連のテイクダウンにつながったかの記録です。名称、ブランド、識別子は伏せていますが、手法はそのまま記しています。
-
始まりは、転送された1通のメールだった
従業員が「何かおかしい」と感じたメールを転送してきました。ログインリンク付きの給与通知です。私が行う調査のほとんどは、この程度の出発点から始まります。メールそのものが興味深いことは稀で、重要なのはそれに付随するすべてです。完全なヘッダー、送信インフラ、リンク先、その宛先のTLS証明書、そしてドメインの登録記録。1件の通報はデータポイントにすぎません。仕事は、それを地図に変えることです。
-
糸をたぐる
リンクは、顧客のログインページをほぼ完璧に複製したページを配信するホストに解決されました。そこから先の展開は機械的な作業です。証明書透明性ログからは、そのホストがこれまでに提示したすべての名前が得られます。パッシブDNSからは、そのアドレス上に他に何が存在していたかが分かります。そして登録メタデータ(レジストラ、ネームサーバー、作成タイムスタンプ、ドメインがまとめて登録された時刻)からは、運用者の癖が見えてきます。攻撃者は自動化します。そして自動化は、本人の意図に関わらず指紋を残します。
-
インフラを関連付ける
最終的にクラスタには412のなりすましドメインが含まれました。タイポ亜種、ホモグリフ、ハイフン付きのブランド文字列、そして同じ運用者が標的にしていた他の複数企業向けの偽装ドメインです。これらは単一のレジストラ、単一のホスティングASN、少数のネームサーバー群を共有し、同一のfaviconハッシュを持つまったく同じページテンプレートを使っていました。この最後の点は、聞こえる以上に重要です。faviconハッシュとテンプレートの指紋があれば、次のドメイン群が誰かに対して使われる前に、それらを見つけ出せるからです。
-
実際に報告すべき相手は誰か
相手によってできることが違うため、同じ証拠パッケージを複数の宛先へ同時に送ります。レジストラはドメインを停止できます。ホスティング事業者はコンテンツを削除できます。メールプロバイダは送信アカウントを停止し、クラスタ全体のレピュテーションを落とせます。各国のCERTは、同じ業界の他の標的に警告を出せます。そして被害者が存在する明確な犯罪行為については、法執行機関へ通報します。米国に関係する活動であれば、FBIのインターネット犯罪苦情センター(IC3)です。自社の境界でドメインをブロックすることは自社の利用者を守りますが、報告することは、それ以外のすべての人を守ります。
-
実際にテイクダウンを引き起こしたもの
怒りでも、件数でもありません。悪用対応窓口を動かしたのは、彼ら自身が何も調査しなくても対処できる形の報告でした。正確なドメイン、正確なURL、タイムスタンプ付きのスクリーンショット、生のヘッダー、フィッシングキットのハッシュ、どのブランドがなりすまされているかを示す一文、そして認証情報が収集されているという事実。苦情のように読める報告は順番待ちの列に入ります。完成した事件記録のように読める報告は処理されます。実際、クラスタは数日のうちに崩れ始めました。
-
次のキャンペーンにも耐える検知を作る
テイクダウンは後始末であって、防御ではありません。同じ運用者は翌週には新しいドメイン群を登録します。ですから成果物は、停止されたドメインの一覧ではありませんでした。ブランド文字列とそのホモグリフに対する証明書透明性ログの監視、テンプレートとfaviconの指紋に紐づけた検知ルール、ドメインの直接なりすましを機能させなくするためのDMARCの強制モードへの移行、そしてメールクライアント上の、実際に人が読む窓口へ届く通報ボタン。次のキャンペーンは登録の段階で捕捉され、従業員の誰の目にも触れませんでした。
-
ひとつだけ実行するなら
今日できることを一つだけ挙げるなら、自社ブランドと、その明らかなスペルミス表記について証明書透明性ログの監視を設定してください。無料で、半日あれば設定でき、「誰かが有効な証明書を取得してなりすましサイトを立ち上げた」ことを教えてくれます。多くの場合、最初のメールが送られる数時間から数日前にです。私が調査したすべてのキャンペーンは、受信箱に届く前にCTログ上で観測可能でした。そして、ほとんど誰も見ていませんでした。
コメント(5件)
-
soc_lead_erika 2日前 返信苦情ではなく完成した事件記録として報告を書く、という指摘で、私たちのチームの悪用報告の書き方が変わりました。対応までの時間が明らかに短くなりました。
-
悪用対応窓口は何千件もの報告をトリアージしています。判断を最も容易にした報告が、最初に処理されます。コツはそれだけです。
-
-
1通のメールから412ドメインというのは驚きです。faviconハッシュを軸にした展開は、ぜひ真似させてもらいます。
-
これを読んでCT監視を有効にしたところ、9日目に最初のアラートが来ました。本物でした。
-
同じ経験をしました。文字列リストをきちんと調整すれば、S/N比は思っているよりずっと良好です。
-