AI搭載フィッシングキット「BlueKit」、わずか10分でアカウント乗っ取りツールを犯罪者に提供

8月、Malwarebytesの研究チームは、ほぼ誰でも高度なオンライン詐欺を仕掛けられるようにする新たな悪意あるターンキーキットについて報告しました。このキットは単なる偽サイトではありません。コマンドセンター、被害者の追跡機能、管理ツールをすぐに使えるパッケージにまとめており、詐欺を運用するために必要な技術的知識を大幅に引き下げています。

この発見は、サイバー犯罪経済の重要な特徴を示しています。犯罪者は、必ずしも自前でインフラをゼロから構築する必要がないということです。複雑な作業の多くを代行する既製のサービスを購入できるからです。

同じ構図はフィッシングの世界ではすでに定着しています。詐欺メールは、もはや下手な文面ですぐに見抜けるものばかりではありません。サイバー犯罪者は今や、サブスクリプション型の包括的なプラットフォームを利用しており、月額サービスに登録する手軽さで説得力のある攻撃を開始できます。

この傾向を示す最も危険な例の一つがBlueKitです。アカウント乗っ取りを自動化し、大規模に展開するために設計された、フィッシング・アズ・ア・サービス(PhaaS)のツールキットです。

BlueKitを使えば、攻撃者は高度な技術的知識がなくても、フィッシングキャンペーン全体を単一のダッシュボードから管理できます。

Image
Image

BlueKitの起源

Malwarebytesの研究チームは、このサービスが4月に有力なサイバー犯罪フォーラムに登場して以来、BlueKitの開発状況を追跡してきました。

研究者らは、当初の機能を記録するだけにとどまらず、時間の経過に伴う進化を追いました。サービスがどのように発展し、拡大する機能がサイバー犯罪の運用に何をもたらしうるのかを観察してきたのです。

Image

身近なブランドを狙うテンプレートライブラリ 

9月時点で、BlueKitは97のブランド、176のバリエーションに対応する豊富なテンプレートライブラリを誇っています。サービスの運営者は、これらのフィッシングページを次のように説明しています。 

「ピクセル単位で完璧に再現され、ワンクリックで展開できます」

Image
Image
Image

分析の結果、このプラットフォームは消費者向けと企業向けの両方のプラットフォームを標的にしていることがわかりました。フィッシングキットのテンプレートには次のようなものがあります。

  • 消費者向けサービス:Amazon、Booking.com、Google/Gmail、Appleなど、大手プロバイダーを装うテンプレート
  • 金融・暗号資産:American ExpressやBank of Americaなどの金融機関に加え、数多くの暗号資産取引所を装うテンプレート
  • ソーシャルメディア・コミュニケーション:TikTok、Facebook、Xなど、主要なソーシャルメディアを装うテンプレート
  • 生成AIプラットフォーム:OpenAIやAnthropicなどのサービスのログイン情報を盗むために設計されたテンプレート

以下は、暗号資産ウォレットプロバイダーのTrezorを装ったフィッシングページのデモ動画です。

BlueKitは消費者向けの攻撃にとどまらず、企業のログインを標的にするために必要なツールも提供しており、企業にとっても深刻な脅威です。 

研究チームは、重要な業務インフラやシングルサインオン(SSO)ゲートウェイへの対応も確認しました。顧客関係管理やマーケティングオートメーションのプラットフォームであるSalesforceやHubSpot、開発・ソース管理環境のGitHub、さらにCheck Point、Citrix、Cloudflare、Ciscoといったセキュリティサービスが含まれます。

Image

BlueKitの興味深い点の一つは、開発者が絶えず新機能を追加していることです。まるで正規のソフトウェア企業がアプリのアップデートを公開するかのようです。

たとえば7月26日、BlueKitのチームは公式Telegramチャンネルで、SMS送信機能の組み込みという次期アップグレードを予告しました。そして1カ月足らず後の8月10日に、その公開を発表しています。

この新ツールにより、詐欺師はBlueKitのダッシュボードから直接テキストメッセージを送信できます。攻撃者はフィッシングメールに加えて、詐欺SMS(いわゆる「スミッシング」)も簡単に送れるようになり、悪意あるリンクをクリックさせやすくなります。

運営者によると、今回のアップデートでは米国の地域電話番号を使うことも可能です。メッセージの信頼性が高まったように見せかけられる可能性があります。攻撃者にとっては、単一の管理画面から詐欺を届けられる、まったく新しい非常に効果的な手段となります。

Image
Image

ただし、BlueKitの開発者はSMS送信機能のような目新しいツールの追加だけに注力しているわけではありません。中核となる製品の改良にも、水面下で絶えず取り組んでいます。たとえば9月のアップデートでは、偽サイトのテンプレートをさらに本物らしく見えるよう改善しました。また、セッションの窃取と管理に使われる隠れた技術もアップグレードしています。

Image

BlueKitが詐欺師にとってフィッシングを容易にする3つの仕組み

研究チームはBlueKitの開発を監視し、その機能を分析した結果、高度なフィッシング攻撃を始めるハードルをこのサービスが下げている点を3つ特定しました。サイトの設置、アカウントへのアクセス権の取得、そしてAIによる攻撃の支援です。

1. 迅速なセットアップ

BlueKitは「簡単に導入できる」フィッシングサービスをうたっており、高度なフィッシングインフラをいかに素早く展開できるかを浮き彫りにしています。 

運営者によると、攻撃者はドメインを接続すれば、約10分でフィッシングサイトを準備できます。最も安いサブスクリプションは7日間で250ドルです。攻撃者は、サービスを購入してから高度なフィッシングキャンペーンを開始するまで、わずか数分で済む可能性があります。

Image

2. パスワード窃取にとどまらない

フィッシングといえば、多くの人は詐欺師にだまされてユーザー名とパスワードを渡してしまう場面を思い浮かべるでしょう。しかしBlueKitは、単純な「奪って逃げる」手口よりはるかに踏み込んでいます。

このツールは裏で、デバイスフィンガープリント、Cookieセッション、さらにはパスキーまで含む、コンピューターの完全なデジタルプロファイルをひそかに収集します。 

デバイスフィンガープリント:BlueKitは、IPアドレス、Webブラウザーの詳細、デバイスの特性を記録します。画面サイズ、OS、隠れたハードウェア設定といった情報を組み合わせると、ブラウザーやデバイスを他と区別する「フィンガープリント」を形成できます。

最近の多くのセキュリティシステムは、見慣れたデバイスかどうかを確認し、本人がログインしようとしているかを二重にチェックしています。攻撃者はパスワードと併せてこうした背景情報を盗むことで、被害者のデバイスになりすまし、セキュリティチェックを回避できます。

セッションCookie:メールやネットバンキングなどのサイトにログインすると、新しいページを開くたびにパスワードの再入力を求められることはありません。サイトはセッションCookieと呼ばれる小さなファイルをデバイスに置き、すでにサインイン済みであることを認識しているためです。

セッションCookieは、コンサートの入口で渡されるVIPリストバンドのようなものだと考えてください。係員がチケット(ログイン)を確認すると、リストバンドを渡してくれます。リストバンドを着けている間は、チケットを再提示しなくても会場を自由に出入りできます。

BlueKitはチケットを盗むだけでなく、リストバンドそのものも盗みます。攻撃者はセッションCookieを手に入れると、自分のブラウザーに貼り付けて、被害者のアクティブなアカウントにそのまま入り込めます。パスワードを推測する必要も、2要素認証コードを要求する必要もありません。Webサイトはすでに、攻撃者を本人だと認識しているのです。

Image
Image

3. 組み込み型のAIアシスタント

現在のBlueKitが特に注目に値するのは、「ルールなし」の人工知能を独自に内蔵している点です。

詐欺師のツールキットに直接組み込まれた、ChatGPTの悪意あるバージョンと考えてください。通常、AIツールには違法行為を防ぐための安全フィルターが備わっています。ところがBlueKitの開発者は、そうしたガードレールを取り除きました。独自のAIは「過激なプロンプトにも」応じ、「詐欺関連の質問」にも対応すると宣伝しています。

攻撃者は、説得力のある詐欺メールをゼロから書く代わりに、AIにフィッシングメールや偽のテキストメッセージの作成を頼むだけで済みます。

これは大きな進展です。BlueKitの例は、高度なAI機能が正規企業だけのものではないことを示しています。AI機能はサイバー犯罪サービスの標準機能としてパッケージ化されて販売されており、攻撃者がきわめて説得力の高い攻撃を仕掛けやすくなっています。

Image
Image

BlueKitの裏にあるビジネス

BlueKitが主張する顧客数からは、相当な収益源になっている可能性もうかがえます。運営者は8月29日、サービスの顧客が1,000人を超えたと発表しました。

宣伝されているサブスクリプション価格をもとに、これまでに生み出された可能性のある収益を試算できます。ただし、実際のサブスクリプションの内訳はわかっていません。

Image
  • 1,000人の顧客全員が250ドルの7日間サブスクリプションを1件ずつ購入した場合:総収益は25万ドル
  • 1,000人の顧客全員が940ドルの30日間サブスクリプションを1件ずつ購入した場合:総収益は94万ドル
  • 購入が7日間(250ドル)、14日間(480ドル)、30日間(940ドル)のプランにほぼ均等に分かれた場合:総収益は約55万7,000ドル

これらはあくまで仮定にもとづく計算です。それでも、この数字はフィッシング・アズ・ア・サービスの経済性を示す顕著な例です。運営者は、自らのインフラへのアクセスを他の犯罪者に販売することで、数十万ドル規模の収益を上げられる可能性があります。 

Image

私たちへの影響

フィッシングは、誤字やぼやけたロゴだらけの、一目で怪しいとわかる詐欺ページの段階を完全に脱しました。BlueKitは、説得力のあるログインページ、内蔵AIアシスタント、そしてかつては高い技術力が必要だったツールへのサブスクリプション型アクセスを組み合わせています。 

こうしたサービスによって高度なフィッシングを始めやすくなり、詐欺師は、きわめて説得力の高いカスタマイズ済みのフィッシング攻撃を、ゼロからわずか10分で作り出せるようになります。

結局のところ、BlueKitのようなサービスの登場は、高度で巧妙なサイバー攻撃がもはや一握りのエリートハッカーだけのものではなくなったことを意味します。数ドルの余裕さえあれば、誰でも迅速かつ安価に手を出せるのです。

洗練された文面や見慣れたブランドは、メッセージやログインページが本物である証拠にはなりません。 

  • アプリやWebサイトは自分で開く。メッセージでサインインを求められたら、メールやメッセージ内のリンクではなく、公式アプリか保存済みのブックマークを使ってください。
  • サインインする前にWebサイトのアドレスを確認する。詐欺師は、スペルをわずかに変えた紛らわしいアドレス(タイポスクワッティング)を使うことがあります。パスワードマネージャーなら正しいサイトでしかログイン情報を自動入力しないため、役立ちます。また、Malwarebytes Browser Guardはフィッシングページのブロックに役立ちます。 
  • 可能な限りパスキーを使い、2要素認証も有効にしておく。これらは今も有効な防御策です。ただし、ユーザーがログインを完了した後にセッションを奪取するフィッシング手法もあります。 
  • 不審なリンクからサインインした場合は、公式アプリまたはWebサイトからアカウントを保護する。パスワードを変更し、アカウントのアクティビティーを確認して、すべてのセッションからサインアウトしてください。

ワンポイントアドバイス:Malwarebytes Scam Guardは、不審なメッセージに対応する前に、その内容を評価する際にも役立ちます。


Image

「地球上で最高のサイバーセキュリティスイートの一つ」 

CNET評。 レビューを読む →


翻訳元: https://www.malwarebytes.com/blog/threat-intel/2026/10/ai-powered-phishkit-arms-criminals-with-account-hijacking-tools-in-10-minutes

本記事は malwarebytes.com の記事を翻訳・要約したものです。