Malwarebytesによると、ハッカーはデジタル金融企業Revolutで発生したデータ侵害に乗じて、顧客からさらにアカウント情報を盗み取ろうとしています。
同セキュリティベンダーは、Revolutの顧客がテキストメッセージによるスミッシング攻撃を受けている事例を複数確認したとしています。そのうちの1件は9月14日に届いており、これは同銀行がインシデントを認めてからわずか2日後のことでした。
ある事例では、詐欺メッセージが被害者の端末上でRevolutからの他のテキストメッセージと同じ会話スレッドに表示されたため、あたかも正規のメッセージであるかのように見えたといいます。
このメッセージは、本人確認を行うようリンクをクリックするよう受信者に促し、応じなければアカウントへのアクセスが制限されると警告する内容でした。
関連記事(英語): Revolut Confirms Data Breach Through Fake Government Requests.
別の顧客によると、リンクを開くとデバイスのカメラへのアクセスを要求するWebページに誘導されたといいます。「許可」をクリックすると、同銀行のライブビデオ本人確認のように見える画面が起動し、その後パスワードの入力を求められたと報告されています。
「これにより、フィッシングページがより本物らしく見えるようになります。また、攻撃者がセルフィーや動画を収集できる可能性もあり、それがさらなるソーシャルエンジニアリングや個人情報詐取、あるいは後続の詐欺をより説得力のあるものにするために利用される恐れもあります」とMalwarebytesは記しています。
「本物らしく作り込まれた偽の生体確認画面の後にパスワード入力画面を表示する手口は、被害者の警戒心を下げ、攻撃者が実際のログインやアカウント復旧プロセスを試みるために必要な情報を入手するための、よくある手法です」
同セキュリティベンダーは、このキャンペーンが単なる便乗的なアカウント情報窃取ではなく、今回のデータ侵害そのものと関連している場合、ハッカーは被害者のアカウントを乗っ取るのに十分な情報を手にする可能性があると警告しています。
Revolutの顧客に引き続き警戒を呼びかけ
これを受けてMalwarebytesは、Revolutの顧客に対して以下を呼びかけています。
- 見に覚えのないメッセージ内のリンクは開かず、アカウントに問題があるとの通知を受けた場合は直接アプリにアクセスすること
- ブラウザのアドレスバーに表示されるドメインを確認し、正規のものであることを確かめること
- デバイス上で最新のリアルタイム型アンチマルウェアソリューションを使用すること
データ侵害そのものについても、詳細が明らかになりつつあります。今回の攻撃は、欧州捜査命令(European Investigation Order)への対応が法的に義務付けられているリトアニア規制下の事業体を狙ったものとみられています。
脅威アクターはRevolutに対して本人確認(KYC)情報を求める偽の要求を送るため、インフォスティーラーのログを利用してイタリア内務省のメールアカウントを侵害し、イタリアの法執行機関になりすましていました。
攻撃者らは、これらのアカウントへのアクセスを約6カ月間維持していたと主張しており、これにより不審がられることなく複数の不正なデータ要求を送信できたとみられます。
各種報道によると、影響を受けたアカウントは数百件に上るとみられ、脅威アクターはブロックチェーン上の記録を分析した上で、高資産保有者の暗号資産ユーザーを標的として狙い撃ちにしていたということです。
翻訳元: https://www.infosecurity-magazine.com/news/revolut-customers-targeted-wave/