eSecurity Planet のコンテンツおよび製品紹介は、編集上の独立性を保っています。パートナーへのリンクをクリックすることで、当社が収益を得る場合があります。 詳細はこちら
脅威アクターが日常的な銀行サポートへの電話を、遠隔操作によるリアルタイムの非接触型カード詐欺へと変貌させるまでに、わずか13分しかかかりませんでした。
Group-IBは、偽の銀行サポート電話を通じて被害者を狙うキャンペーンで使用されたマルウェアを発見しました。この手口では、攻撃者が被害者を説得し、Androidデバイスに悪意のあるソフトウェアをインストールさせます。スマートフォンが侵害されると、攻撃者はそこを足がかりに金融詐欺を実行できるようになります。
このキャンペーンは、モバイル詐欺においてデバイス侵害と決済技術を連携させる攻撃へとシフトが進んでいる実態を反映しています。NFC対応マルウェアはすでに拡大しつつある脅威として浮上していましたが、WindRelayはこの手法を別のマルウェアと組み合わせることで、より完成度の高い詐欺オペレーションを構築できることを示しています。
1台の侵害されたスマートフォン、金銭窃取の二つの手口
攻撃はソーシャルエンジニアリングから始まります。Group-IBが調査した事例では、犯罪者は電話をかけて被害者を説得し、一見正規に見えるアプリをインストールさせました。
Group-IBの調査により、このアプリはAndroid向けリモートアクセス型トロイの木馬(RAT)であるSpyNoteのカスタマイズ版であることが判明しました。攻撃者は攻撃の信頼性を高めるため、被害者の氏名を含む標的に関する情報を用いてマルウェアをパーソナライズしていました。
このSpyNoteアプリはサイドローディング、つまり公式のGoogle Playストア以外の経路からインストールされました。さらに被害者はAndroidのアクセシビリティサービスの権限を付与するよう説得され、これにより攻撃者は画面の内容を遠隔から閲覧できるようになりました。
この権限付与が攻撃の転換点となりました。SpyNoteが稼働を始めると、攻撃者はスマートフォンを遠隔操作し、WindRelayをインストールできるようになったのです。
つまり、2つのマルウェアは同一の攻撃の中でそれぞれ異なる役割を果たしていました。SpyNoteがスマートフォンの制御を担い、WindRelayがカード詐欺を実行する仕組みです。
Group-IBによれば、攻撃者は被害者名義でローンを組み、さらに被害者に支払いを行うよう指示した上でWindRelayを使ってリアルタイムのNFC取引を送信していました。
この結果、単一の攻撃でありながら、金銭を盗み出す手段を一つに限定せず従来型の銀行詐欺と非接触型カード詐欺を組み合わせる結果となりました。
これほど複雑な攻撃がなぜ成立してしまうのか
このキャンペーンで興味深いのは、一見複雑に見えながら、実際には高い効果を発揮している点です。攻撃者はまず標的について下調べを行った上で電話をかける必要があります。さらに標的に対し、単にアプリをインストールさせるだけでなく、サイドローディングという形でインストールさせ、加えてカードを使わせるよう説得しなければなりません。
各段階はそれぞれ異なる種類の手口によって成立しています。
この点を踏まえると、複数の条件がすべてうまくいって初めて成立する攻撃だからといって、軽視すべきではない理由がわかります。攻撃者が電話への信頼を得てSpyNoteに必要な権限を付与させてしまえば、その後の大部分の工程は遠隔で自動的に進んでしまうのです。
GoogleはアプリはGoogle Playから入手するよう推奨しており、それ以外の入手元のソフトウェアはデバイスや個人情報を危険にさらす可能性があると警告しています。
WindRelayが注目に値するのは、まったく新しい種類の詐欺を持ち込んだからではなく、既存の複数の手口を一つの高速な攻撃へとつなぎ合わせた点にあります。偽のサポート電話一本から、わずか数分のうちにデバイスの遠隔制御、銀行詐欺、そしてリアルタイムのNFC悪用にまで発展しかねないのです。
ユーザーにとって最も分かりやすい警戒サインは、もっと早い段階に現れます。銀行の担当者が、サポート対応のためにアプリのサイドローディングやアクセシビリティ権限の付与、あるいは支払いカードの使用を求めてくることは本来あり得ません。
その他のニュース: 研究者らは、Google Password Managerに保存された同期パスキーが悪用される恐れがあると警告しており、Googleアカウントが侵害された場合、より広範な認証リスクにつながる可能性があるとしています。
翻訳元: https://www.esecurityplanet.com/cybersecurity-threats/news-windrelay-spynote-android-nfc-fraud/