- ロシアのフォーラムで販売されている「iAuthFlow v2」は、攻撃者がメールアカウントに居座り続けることを可能にします
- このツールはログイン情報をフィッシングで盗んだ後、密かに攻撃者が管理するパスキーを作成し、長期的なアクセスを確保します
- 防御策としては、パスキーやOAuthトークン、メールルールの監査、そして不正な認証方法の削除が挙げられます
セキュリティ研究者らは、パスワードを変更しすべてのセッションを終了させた後でも、攻撃者が侵害されたメールアカウントに再びログインできてしまう新しいマルウェアツールキットを発見しました。
「iAuthFlow v2」は現在、ロシアのダークウェブフォーラムで1万ドル以上の価格で販売されていると、Abnormal社のセキュリティ専門家による新たな報告書が指摘しています。同社はこの「iAuthFlow v2」のコピーを入手し、解析を行いました。
このマルウェアは主にフィッシングツールとして機能し、Google、Microsoft、iCloud、LinkedInのいずれかにログインさせようとユーザーを騙します。ユーザーがログインすると、その認証情報は攻撃者側に転送され、攻撃者は自らもそのアカウントにログインします。その後、ツールは数秒間「処理中」の画面を表示しますが、その裏では新しいパスキーの設定が進められています。
「iAuthFlow v2」への対策
パスキーは、しばしば「パスワード不要論の切り札」として喧伝される代替の認証手段です。デバイスに保存された暗号鍵を利用し、指紋認証や顔認証、デバイスのPINでサインインできる仕組みになっています。
秘密鍵がデバイスの外に出ることはないため、フィッシングには強い耐性を持っています。しかし、攻撃者が自分の所有するデバイス上で独自の鍵を生成できてしまえば、アクセスはほぼ確実に許してしまうことになります。
このツールキットの広告には仕組みを紹介する動画デモも付属しており、そのデモでは「iAuthFlow v2」が認証からわずか6秒後にパスキーを作成する様子が示されていました。
ただし、Abnormalが示唆するところによれば、パスキーの生成はそう単純なプロセスではなく、途中でつまずく可能性もあるとのことです。たとえばGoogleの場合、変更を許可する前にさらなる本人確認が求められることがあるといいます。
通常、攻撃者がメールアカウントを侵害した場合、すべてのセッションを終了させてパスワードを変更すれば、それで十分な対策となります。
しかし今回のケースでは、ユーザーはそれ以上の対応を取る必要があるとAbnormalは提言しています。具体的には、不正なパスキーやセキュリティキー、悪意のあるGmailのフィルタや転送ルール、復旧設定や委任アクセスの変更、そして許可していないアプリケーションの有無など、アカウントに侵害の痕跡がないか確認することが求められます。
加えて、関連するOAuthトークンやアクセス許可を無効化し、サインイン履歴やメールルール、2段階認証プロセス、パスキー、OAuthに関する監査ログを調査すること、そして最終的に攻撃者によって登録された認証方法がすべて確実に削除されていることを確認するべきだとしています。