- 攻撃者は、Lovableで作成したランディングページを使い、米国の主要な人事・給与管理プラットフォームになりすました偽のデスクトップクライアントを配布
- 被害者はGitHubから改変版ScreenConnectをダウンロードし、攻撃者に気づかれない常時リモートアクセスを許すことに
- ダウンロード数は約291件。給与担当者が標的とみられ、支払いの流用によるBEC型の送金詐欺につながる恐れ
サイバー犯罪者が米国の大手人事・給与管理プラットフォームになりすまし、見分けるのが非常に難しい攻撃を仕掛けています。セキュリティ企業Allureの新たな調査で明らかになりました。
Allureのレポートによると、正体不明の攻撃者は米国の主要な人事・給与管理プラットフォーム3つをかたっていました。いずれもブラウザから使えるクラウド型サービスで、単体のデスクトップアプリが存在しないため、標的に選ばれたとみられます。
攻撃者が使ったのはLovableです。プロンプトを入力するだけで、技術知識がなくてもWebサイトを構築できる、正規のAIサービスです。攻撃者はこれで正規ブランドを模したランディングページを作成しました。ただし、小さいながら重要な違いがありました。デスクトップクライアントを提供していたのです。
比較対象が存在しない
正規のデスクトップクライアントは存在しないため、マルウェアと見比べる材料がありません。Allureは、このせいで被害者が自分が狙われていると気づくのは非常に難しいと指摘しています。大手の人事・給与管理プラットフォームなら、いずれデスクトップアプリを出しても不思議はないと思えるからです。
ダウンロードボタンをクリックすると、GitHub Releasesから実行ファイルが配信されます。GitHub Releasesは、開発者がソフトウェアの特定バージョンをパッケージ化して公開するための機能で、ソフトウェア版の製品ダウンロードページのようなものです。正規のサービスであり、この種のソフトウェアの配布にもよく使われているため、疑いを招くことも警告が出ることもありません。
実行ファイル自体も悪意のあるものではありません。これが攻撃の最も大胆な点といえるでしょう。そのため、ほとんどのウイルス対策やエンドポイント保護サービスの検知をすり抜け、端末に簡単にインストールされてしまいます。
悪意がないのなら、いったい何なのか。リスクはどこにあるのでしょうか。
被害者がインストールするのは、ConnectWiseのScreenConnectの改変版です。ScreenConnectは、主にIT部門やマネージドサービスプロバイダー(MSP)が使うリモートデスクトップ・リモートITサポートのプラットフォームです。IT担当者がコンピューターやサーバーにリモート接続し、問題の調査、ソフトウェアやパッチの導入などを行える正規のツールです。
しかしScreenConnectは、コンピューターへのリモートアクセスを、しばしば特権レベルで提供します。そのため攻撃者にとって魅力的なツールであり、さまざまな種類のサイバー攻撃で悪用されています。
研究者らは次のように述べています。「このビルドは、ユーザーに気づかれないまま同じ動作をするよう設定されていました。クライアントの構成と起動パラメーターを抽出したところ、アクセスモードは無人(unattended)に設定されていました。被害者向けの通知はすべてオフで、『あなたのマシンは操作されています』というバナーも、システムトレイのアイコンも、接続を知らせるバルーンもありません」
つまり、この改変版は被害者に一切知らせることなく、攻撃者のアクセスを許すよう設定されていたことになります。
Allureは攻撃者を特定しておらず、キャンペーンの成否にも触れていません。正確に誰が標的になったのか(財務・人事部門を狙っていること以外)や、何組織がScreenConnectをインストールしたのかは不明です。研究者らによると、GitHubのダウンロードページには291件のダウンロードが表示されていますが、これが291人の被害者、あるいは攻撃の成功件数を意味するとは限りません。多くのセキュリティ研究者やサンドボックスもツールをダウンロードしたとみられ、被害者の多くも、実害が出る前に攻撃と気づいた可能性があります。そのため、実際の被害者数はかなり少ないとみられます。
最終的な目的も不明ですが、Allureは送金詐欺の可能性を指摘しています。
「インストールするのは給与処理を担当する人物であり、そのマシンへの無人アクセスは、会社全体の給与を流用したり吸い上げたりする経路になり得ます」と、研究者らは述べています。
「自社でクラウド型の給与・人事プラットフォームを使っているなら、今週最も有効な対策は、利用中のサービスが実際にデスクトップクライアントを提供しているかを確認することです。そして従業員に、ベンダーが提供していないダウンロードはアップグレードではないと伝えてください」