Work Panelビッシングプラットフォーム、企業アカウント乗っ取りとMFA窃取を自動化

Work Panelは、インフラ自動化、役割ベースの運用体制、リアルタイムの認証情報窃取をひとつの犯罪者向けSaaSコンソールにまとめ上げた、企業アカウント乗っ取りとMFA窃取を工業化する既製のビッシング・フィッシングプラットフォームです。

これは、フィッシングが静的なキットから、規模拡大・専門分化・法執行機関の圧力を受けた際の迅速な撤収に最適化された、強靭なサイバー犯罪・アズ・ア・サービス(CaaS)エコシステムへと進化していることを象徴する事例です。

作者は単純なHTMLキットを配布するのではなく、ドメイン登録、DNS、CDN、ブランド偽装、セッション監視を厳格なアクセス制御と階層型ロールとともにひとまとめにしたサービスを提供しており、正規のSaaS事業をそのまま犯罪側に写し取ったような構造になっています。

Work Panelはサイバー犯罪・アズ・ア・サービス(CaaS)プラットフォームとして機能しており、複数の脅威アクターが同じオーケストレーション層を共有しつつ、それぞれ独自のAPIキーとホスティング連携で並行してキャンペーンを実行できるようになっています。

ワンクリック操作により、オペレーターはフィッシングドメインの登録、正規ログインポータルの複製、独立したフィッシングサイトの展開を数分で完了できます。これにより、キャンペーンの計画から実際のアカウント乗っ取りまでの時間が大幅に短縮されます。

このプラットフォームは、ドメイン登録用のNiceNIC、DNSゾーン用のCloudflare、トラフィックリダイレクトおよびメールクリックホスト用のBunny CDNとの連携によってインフラのプロビジョニングを自動化しているほか、フィッシングページ用に専用のCaddyリバースプロキシも備えています。

各フィッシングサイトは専用のプロセスと設定を持つ独立したインスタンスとして稼働するため、あるドメインをテイクダウンしても、より広範な運用全体には波及しません。これはTycoon 2FAやW3LLなど、他のMFA回避型PhaaSプラットフォームにも見られる設計パターンです。

内蔵の「キルスイッチ」機能を使えば、管理者は稼働中のインフラ(ドメイン、プロセス、DNSレコード)を即座に解体できます。これにより、法執行機関やインシデント対応チーム、上流プロバイダーがキャンペーンの妨害を始めた場合に、迅速な撤収戦略を取ることができます。

Oktaの脅威インテリジェンスチームが最近詳細を公表した「Work Panel」は、Okta、Microsoft 365、Salesforceといったアイデンティティプロバイダーを標的とするボイスフィッシング集団向けのオペレーターコンソールとして機能する、洗練されたWebアプリケーションです。

外部サービス用のAPIキーは、環境を再デプロイすることなくローテーションできるため、捜査やインフラ遮断が進行中であっても運用上のセキュリティと持続性が保たれます。

Work Panelビッシングプラットフォーム

従来のキットとは異なり、Work Panelは管理者(admin)、マネージャー(manager)、コーラー(caller)という3つの明確な役割による階層構造を採用しており、サーバー側のアクセス制御によって機密データを区画化しています。

コーラーの多くはアンダーグラウンドフォーラムから集められた末端の要員であり、被害者との直接的なやり取りに活動範囲を限定され、窃取された認証情報を閲覧することはできません。これにより内部リスクを低減しつつ、キャンペーンマネージャーや管理者に統制を集中させています。

コーラーは口実を用いたスクリプトや、RocketReachなどの商用データソースから従業員の氏名・役職・電話番号を取得できる「Company Lookup」機能などの統合ツールを使ってビッシング通話を行い、大学や企業の職員に対して極めて精緻に仕立て上げたソーシャルエンジニアリングを仕掛けます。

データ復旧サービス

マネージャーは、被害者の活動状況を表示するリアルタイムダッシュボードを通じて進行中のフィッシングセッションを監督します。「push」機能を使い、コーラーが電話で被害者を引き留めている間に、段階的な認証フローやMFAプロンプトへと標的を誘導していきます。

窃取されたユーザー名、パスワード、MFAコードはマネージャーのみが閲覧できるセッションパネルにリアルタイムでストリーミングされ、マネージャーは連携したTelegramボットを通じてほぼリアルタイムでこれらの情報を持ち出すことができます。

管理者は運用全体をエンドツーエンドで統括します。インフラ連携の設定、APIキーの管理、音声・メールフィッシングテンプレートの定義、コーラーの活動監視、そして詳細なログによる全操作の監査を担います。

Work Panelは、複製したテナント環境に基づく動的なブランディングを用いた自動メールフィッシングキャンペーンにも対応しており、MFAの傍受とセッションハイジャックに特化したTycoon 2FAのようなプラットフォームやWhisper 2FA、Kali365など、より広範なPhaaSのトレンドと軌を一にしています。

ソーシャルエンジニアリングを代替可能な労働として扱い、窃取した認証情報やセッショントークンといった高価値資産を上位の役割に隔離することで、Work Panelは組織化されたサイバー犯罪が、職務分掌と機密情報への統制されたアクセスを備えた成熟した企業アーキテクチャを今や写し取っていることを示しています。

防御側にとってWork Panelは、敵対者中間者攻撃(AiTM)やビッシング主導のワークフローに対してはMFAだけでは不十分であることを裏付けるもうひとつの証拠です。フィッシング耐性のあるMFA(FIDO2、パスキー)、厳格なヘルプデスク手順、異常なセッションクッキー再利用に対する行動監視が求められます。

100万ドルのデータ侵害保証は本当に有効な保護策か?: 10ポイントの無料AI SOC侵害保証ガイドをダウンロード

翻訳元: https://gbhackers.com/work-panel-vishing-platform/

本記事は gbhackers.com の記事を翻訳・要約したものです。