セクストーション詐欺師、ShinyHuntersの流出データを悪用

セクストーション詐欺師が、ShinyHuntersハッキンググループが流出させたデータからメールアドレスを利用し、恥ずかしい情報を握っていると信じ込ませようとするお粗末な試みに、多少の信憑性を持たせようとしています。

セクストーションメールとは、Webカメラ経由であなたがポルノを視聴する様子を録画したと主張し、金銭を要求するメッセージのことです。この手口は何年も前から存在しており、文面のちょっとした変更や偽の技術的詳細を加えながら進化し続けています。

今回のキャンペーンでは、詐欺師たちがShinyHuntersを名乗っています。それでも変わらない基本的な事実があります。マルウェアも録画も、脅迫を裏付ける信頼できる証拠も一切存在しないということです。長年にわたり数えきれないほどのバリエーションのメールを目にしてきましたが、送信者が主張するような証拠が実際に伴っていた例には、いまだかつて出会ったことがありません。

BleepingComputerの報道によると、ShinyHuntersのデータ流出が2,000ドルのセクストーションメール詐欺の温床になっているとのことで、以下のような事例が紹介されています。

Image

「件名: あなたのオンラインセキュリティに関する情報

こんにちは、

私たちはShinyHuntersハッキンググループです。
数か月前、私たちはあなたのデバイスへのアクセス権を取得し、あなたのオンライン上の活動を監視し始めました。

起こったこと:
私たちはあなたがアカウントを持つAmtrak.comのデータベースにアクセスし、簡単にあなたのメールにたどり着きました。
あなたは開くリンクについてあまり注意を払っていませんでした。
1週間後、私たちはあなたの電話を含むデバイスにエクスプロイトをインストールし、マイク、
カメラ、キーボード、そしてあなたのすべてのデータへのアクセス権を得ました。
私たちはあなたの写真、閲覧履歴、会話、連絡先リストを保有しています。

その中で、あなたが頻繁にアダルトサイトを訪問し、露骨な動画を視聴していることが分かりました。
私たちはあなたの様子を録画し、自慰行為をする動画を作成しました。
数回のクリックで、これらの動画をあなたの友人、
同僚、家族に共有したり、公開したりすることもできます。

提案:
次のウォレットにビットコインで2000ドルを送金してください:
xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx

すぐにすべてを削除します。
このメールを開いた時点から48時間の猶予があります。
支払いを確認次第、あなたのデバイスからマルウェアを削除します。」

BleepingComputerによると、今回のセクストーションメールキャンペーンで被害者を狙うために使われているデータは、Amtrak、Hallmark、ADT、Substack、Betterment、CarGurus、Panera Bread、McGraw Hillの各侵害事件から流出したものだということです。

カリフォルニア州のあるコミュニティカレッジも、Canvasのデータ侵害の影響を受けた人々をこのキャンペーンが標的にしていることを確認し、注意喚起を発表しています。


同カレッジは、標的とされたメールアドレスが以前にShinyHuntersの流出データに含まれていたことを確認しました。またShinyHunters自体にも連絡を取りましたが、同グループはセクストーションメールへの関与を否定しています。

要求額が2,000ドルに引き上げられたことから、詐欺師が何者かからメールリストを購入した可能性も考えられます。とはいえ、恐喝の試みが失敗に終わった後にShinyHuntersが公開した流出データを、単にダウンロードしただけという可能性の方が高いでしょう。

メールに記載されているビットコインアドレスを簡単に調べたところ、これまでのところ取引の形跡は見当たりません。

Image

このまま何も起きないことを願うばかりです。運が良ければ、こうした薄暗い場所に潜む輩たちも、いずれ人々を怖がらせて汗水流して稼いだお金を巻き上げようとする試みを諦めることでしょう。

セクストーションメールへの対処法

セクストーションメールの中には稚拙な文面のものもありますが、AIによって磨き上げられ、説得力のある見た目に仕上がっているものも数多くあります。どれだけ本物らしく見えても、対処法は同じです。被害者を怖がらせて金銭を支払わせるために作られた、根拠のない脅しとして扱うべきです。

  • まず何よりも、この種のメールに絶対に返信しないこと。返信してしまうと、そのアドレス宛のメッセージを実際に読んでいる人間がいることが相手に伝わり、さらなる詐欺の試みを助長しかねません。
  • 慌てて行動しないこと。詐欺師は、あなたがじっくり考える時間を取らずにミスを犯すことをあてにしています。判断に迷う場合は、周囲に相談しましょう。
  • 添付ファイルは証拠にはなりません。ほとんどのセクストーションメールには証拠となるものは一切含まれておらず、添付ファイルはマルウェアを配布したり、脅迫をより説得力があるように見せかけたりするために使われることが多いのです。
  • もしメールに、以前使ったことのあるパスワードが記載されていた場合は、そのパスワードをまだ使用しているすべての場所ですぐに変更してください。そのうえで、可能な限り二要素認証(2FA)を有効にしましょう。パスワードの管理に苦労している場合は、パスワードマネージャーの利用を検討してください。
  • メッセージを削除し、迷惑メールとして報告して、忘れましょう。

プロのアドバイス: Malwarebytes Scam Guardは、今回のメールをセクストーション詐欺だと正しく認識しました。Scam Guardは詐欺を見抜き、どう対処すべきかをアドバイスしてくれます。

Image

こうしたセクストーションメールはほぼ間違いなくはったりですが、Webカメラによる盗撮が心配な方には、Malwarebytes Webcam Monitoringが、アプリケーションがカメラへのアクセスを試みた際に警告を発してくれます。


翻訳元: https://www.malwarebytes.com/blog/scams/2026/07/sextortion-scammers-are-exploiting-shinyhunters-data-leaks

ソース: malwarebytes.com