サイバー犯罪者がGenの経営幹部や信頼できるビジネスアドバイザーになりすまし、偽の企業買収話を使って62万6,000ユーロ超を狙う標的型詐欺キャンペーンを展開しました。
「Phantom Deal」と名付けられたこのキャンペーンは、ダブリンにいる実在のGen幹部を装った人物からのWhatsAppメッセージから始まりました。攻撃者はその幹部の名前、写真、アイルランドの電話番号を使い、接触が正規のものであるかのように見せかけていました。
最初のメッセージには金銭の話も緊急性を煽る内容も含まれていませんでした。単に「話せる時間はあるか」と尋ねるだけのものでした。
メッセージを受け取ったのは、Genの法務チームに所属するDavidという社員でした。彼はなりすまされている幹部本人を知っていたため、見慣れない電話番号に不審感を抱きました。
電話をかけてみると、詐欺であることが確認できました。相手の声が本物の幹部の声とは一致しなかったのです。Davidは統制された調査の一環として、そのままやり取りを続けました。すると攻撃者は、PwCに関係する実在の専門家になりすました別の偽の人物を新たに登場させてきました。
攻撃者はDavidに対し、個人のメールアドレスを使い、会社の公式チャネルではなくWhatsAppでやり取りするよう求めました。
攻撃者はPwCの文書を装った、いかにも本格的に見える秘密保持契約書(NDA)を送りつけてきました。この偽の文書には、Genが極秘の買収案件に関与しているとされ、厳格な機密保持ルールが課されていました。
NDAにはDavidに対し、この案件を社内で話題にしないこと、そしてすべてのやり取りにWhatsAppと個人メールを使うことが指示されていました。これがこの詐欺の重要な仕掛けでした。
犯人たちはこのNDAを利用して、不自然な行動があたかも正当であるかのように見せかけていました。実際の企業取引においては、社員が機密情報の保護を求められることはあり得ます。しかし、本人確認手続きや支払い管理、信頼できる社内チームを迂回するよう指示されることは決してあってはなりません。
この買収話には信憑性を持たせるため、実在する企業の沿革が使われていました。文中ではAvast Software、NortonLifeLock Ireland Limited、Gen Digitalの名前が挙げられていました。
NortonLifeLockは2022年にAvastを買収しており、そのため今回でっち上げられた取引話も表面上はもっともらしく見えるものでした。しかし、攻撃者にはミスがありました。
Davidは、なぜAvast SoftwareがNortonLifeLock Ireland Limitedのために支払いを行う必要があるのかという説明に矛盾があることに気づきました。法務プロセスや社内業務に関する彼の知識が、この詐欺を暴くきっかけとなりました。
偽造されたNDAは、単なる補助的な書類ではありませんでした。それは、法務・財務・財務部門(トレジャリー)など、この要求に異議を唱えかねない同僚から標的を孤立させるために使われた、中心的なソーシャルエンジニアリングの道具だったのです。
この偽の買収話を確立した後、攻撃者は62万6,735.45ユーロの送金を要求しました。攻撃者はAvast Software s.r.o.に対し、香港の企業へこの金額を送金するよう指示しました。
この支払いは「専門サービスに対する前払い報酬(Advance Retainer for Professional Services)」と説明されていました。犯人たちは、この資金はグループ内債権として扱われ、想定上の買収発表後に返済されると主張していたと、gendigitalは述べています。
支払いの要求が伝えられた後、攻撃者はSWIFTのMT103文書を繰り返し要求してきました。
MT103とは、国際送金が実行されたことを証明する文書です。攻撃者はさらに、SWIFTネットワークを通じて送金を追跡するための固有の取引参照番号であるUETRも要求していました。
ANY.RUNのブラウザ内データ検査で、検知・調査・対応をより迅速に-> ANY.RUNでSOCを強化
翻訳元: https://cyberpress.org/fake-ndas-drain-corporate-payments/