このプラットフォームは、現代のフィッシングキャンペーンが単純なキットから、明確な役割分担・自動化・妨害への耐性を備えた拡張性の高いサービス型エコシステムへと進化してきたことを浮き彫りにしています。
Work Panelはサイバー犯罪サービス(CaaS)として運用されており、複数の脅威アクターが自前のインフラ連携を用いて並行してキャンペーンを実行できるようになっています。
ワンクリック操作により、オペレーターはフィッシングドメインを登録し、正規ブランドのログインページを複製し、数分以内に独立したフィッシングサイトを展開できます。
従来のフィッシングキットとは異なり、Work Panelは管理者(admin)・マネージャー(manager)・コーラー(caller)という3つの役割に責任を分離したフル機能のWebアプリケーションであり、サーバー側で厳格なアクセス制御を強制します。
この権限分離により、特に電話を使ったフィッシング(ビッシング)を行うコーラーのような下位オペレーターは盗まれた認証情報にアクセスできず、内部者リスクを低減しつつ、キャンペーンの所有者に管理権限を集中させています。
このプラットフォームは、NiceNIC(ドメイン登録)、Cloudflare(DNS)、Bunny CDN(トラフィックリダイレクト)といったサービスとの連携により、インフラの構築を自動化しています。
各フィッシングサイトは専用のプロセスと設定を用いた独立インスタンスとして稼働するため、あるドメインが摘発されても他への連鎖的な障害を防げます。
組み込みの「キルスイッチ」により、管理者はドメイン・プロセス・DNSレコードを含む稼働中の全インフラを即座に解体できます。これにより、法執行機関の介入や露見が起きた際に迅速な撤退戦略を取ることが可能です。
さらに、外部サービス向けのAPIキーはキャンペーンを再展開することなくローテーションでき、運用上の秘匿性と持続性がいっそう高められています。
Work Panelは、サイバー犯罪の労働力を体系立った階層構造として形式化しています。多くの場合アンダーグラウンドフォーラムを通じて勧誘されるコーラーは、口実を用いた話術(プリテキスティング)により電話で被害者に接触する役割のみを担います。
コーラーはCompany Lookupと呼ばれる統合ツールを活用し、RocketReachなどの商用データソースから従業員データ(氏名、役職、電話番号)を取得することで、極めて個別化されたソーシャルエンジニアリングを実現しています。
マネージャーは、被害者の活動状況を表示するリアルタイムダッシュボードを通じて、進行中のフィッシングセッションを監督します。
「プッシュ」機構を用いることで、マネージャーはMFA(多要素認証)プロンプトを含む認証フローを通じて標的を誘導し、その間コーラーは電話でやり取りを継続します。
パスワードやワンタイムコードを含む窃取済みの認証情報は即座にマネージャーの画面に表示され、Telegram連携を通じて外部に送信できるとOktaは述べています。
管理者はインフラ構築から人員管理まで、作戦全体を統括します。コーラーの活動をリアルタイムで監視し、詳細なログを通じてすべての行動を監査し、音声・メール両チャネル向けのフィッシングテンプレートを設定できます。
また、このプラットフォームは、複製した標的環境に基づいて動的にブランディングを行う自動化されたメールフィッシングキャンペーンにも対応しています。
こうした役割分担は、組織的サイバー犯罪におけるより大きな傾向を反映しています。すなわち、ソーシャルエンジニアリングを代替可能な労働として扱う一方で、盗まれた認証情報のような機微な資産は階層の上位に温存するという構造です。
ANY.RUNでSOC調査の死角を減らし脅威をより早期に封じ込めることで、対応コストと業務への支障を軽減しましょう。
翻訳元: https://cyberpress.org/resilient-work-panel-phishing/