ロシア系ハッカー、Signalの暗号化を破らずアカウント情報のフィッシングで侵入

ロシア諜報機関(RIS)とつながるハッカーたちは、Signalの暗号化そのものを破っているわけではありません。その代わり、ユーザーを騙してアカウントやバックアップを保護している秘密情報そのものを引き渡させることで、過去および今後の会話すべてに完全にアクセスできるようにしているのです。

この進化を続けるフィッシングキャンペーンは、価値の高い人物を標的にし、「サポート」を装ったメッセージへの信頼を悪用して、確認コードやPIN、バックアップ復元キーを窃取します。

米当局は、FSB国境警備隊に所属する職員やロシア軍の情報機関に勤務する工作員を含む、複数のロシア諜報機関系サイバー攻撃者クラスターを、Signalなどの商用メッセージングアプリを狙った大規模フィッシングキャンペーンに関連付けています。

これらのキャンペーンは、現職・元職を問わず米国および国際的な政府高官、軍関係者、政治家、ジャーナリスト、そしてウクライナの重要人物など、「諜報上の価値が高い」人物に焦点を当てています。

公開情報では、この活動は脅威クラスターUNC5792およびUNC4221として追跡されており、単なる無作為な犯罪行為ではなく、国家が関与する持続的な作戦であることが浮き彫りになっています。

調査担当者が強調しているのは、これらの攻撃者が侵害しているのは個々のアカウントであり、暗号化プロトコル自体やSignalアプリケーション自体ではないという点です。

暗号技術そのものを攻撃するのではなく、ハッカーたちは自動化されたサポートメッセージやアプリ内のセキュリティプロンプトに対するユーザーの信頼を悪用する、極めて巧妙なソーシャルエンジニアリングに依存しています。

このフィッシングの手口は、メッセージングプラットフォームの自動サポートアカウントを装ったメッセージ(多くの場合、緊急のセキュリティ警告やデータ消失警告として見せかけられます)から始まります。

RISに関連する攻撃者は「CMAサポート」を名乗り、メッセージの消失を防いだり、新しいセキュリティ要件を満たしたりするために、ユーザーが直ちに何らかの操作を行う必要があると主張します。

これらのメッセージは被害者に対し、アプリのバックアップ設定に移動してバックアップを有効化し、既存データを「リンク」または「復元」するためだとしてバックアップ復元キーを開示するよう指示します。

同時に、これらのキャンペーンはワンタイム確認コードやアカウントPINも引き続き収集しようとしており、これによりアカウントの完全な乗っ取りが可能になります。

確認コードとPINを手に入れれば、攻撃者は自分たちが管理するデバイス上で被害者の電話番号を登録できます。また、バックアップ復元キーがあれば、被害者のメッセージ履歴全体を復元して読むことができてしまいます。

当局は、商用メッセージングアプリの公式サポートサービスが、チャットウィンドウや外部リンクを通じて確認コードやPIN、バックアップ復元キーの送信をユーザーに求めることは決してないと強調しています。

正規のサポートは、企業の公式メールアドレスを通じてのみ連絡します。無作為に送られてきたメッセージ内のリンクを介してアカウントの「確認」や「復元」を促すことはありません。

いかなるコードを共有する前にも、ユーザーはその要求がアプリ公式サイトや正規に公開されているサポートメールアドレスなど、信頼できる経路から発せられたものであることを、自ら確認する必要があります。

もし自分が標的にされたと疑われる場合や、すでに確認コード、PIN、バックアップ復元キーを共有してしまった場合には、当局はインシデントの報告を強く呼びかけています。

被害者はインターネット犯罪苦情センター(IC3)に苦情を申し立てるほか、最寄りのFBI支局に連絡したり、CISAのインシデント報告システム、24時間365日対応のオペレーションセンターのメール、またはホットラインを通じて報告したりすることができます。

SOC調査の死角を減らし、脅威をより早期に封じ込めることで、ANY.RUNを使って対応コストと業務への支障を軽減しましょう。

翻訳元: https://cyberpress.org/signal-account-phishing/

ソース: cyberpress.org