偽の仮想通貨カンファレンスが、セキュリティ専門家を標的に、彼らのデータを盗む詐欺行為を行った。
セキュリティ専門家が偽の仮想通貨カンファレンスの被害に遭いました!彼らがどのように標的にされ、詐欺師がどのような情報を盗もうとしたのかをご覧ください。今すぐ身を守りましょう!
知っておくべき最も重要なこと
- この攻撃はClickFixの手法に基づいており、被害者を騙してターミナルコマンドを実行させ、AMOSマルウェアをインストールさせてブラウザ情報、Cookie、キーチェーンデータ、暗号通貨ウォレットを盗み出す。
- 最初のデータ窃盗プログラムのインストールに失敗した場合、攻撃者はDropboxを装った別の文書を送りつけ、同じマルウェアのダウンロードに直接誘導します。
- 攻撃を受けた被害者は、直ちにシステムを隔離し、フォレンジック証拠を収集し、認証情報が漏洩したと想定して、アクティブなセッションをキャンセルし、パスワードをリセットし、APIキーをローテーションし、暗号通貨ウォレットを確認するよう勧告されています。
- Huntressは、偽のカンファレンス招待状を通じてセキュリティ専門家を標的としたClickFixのキャンペーンを発見した。
- 被害者は騙されて、macOSに情報窃盗ソフトウェア「AMOS」をインストールさせるコードを入力させられる。
- 被害に遭った場合は、システムを隔離し、認証情報をリセットし、秘密鍵をローテーションし、仮想通貨ウォレットを確認してください。
専門家らは、サイバー犯罪者がセキュリティ専門家を標的とした高度にパーソナライズされたClickFixキャンペーンを展開し、マルウェアを感染させて情報を盗み出そうとしていると警告している。このキャンペーンは、被害者から機密データを盗み出すことを目的としている。

自身も標的となったセキュリティ研究者集団Huntressは、 Black HatやDEF CONといった様々なサイバーセキュリティカンファレンスに参加した、あるいは過去に参加した人々を標的とした活発なキャンペーンを発見した。
攻撃はプラットフォームXで開始され、攻撃者は偽のアカウントを使用して、これらのカンファレンスを訪れてコンテンツを共有する人々と交流します。信頼関係を築いた後、攻撃者はプライベートメッセージに移行し、自身がカンファレンスを主催していると主張して、「より詳しい情報」が記載されたGoogleドキュメントファイルを被害者と共有します。
追撃
ここで攻撃者はClickFix攻撃へと移行します。この文書には縦型のサイドバーがあり、これはファイルの内容を暗号化するセキュリティ機能のように見えます。被害者には復号コードを入力するように指示されますが、エラーが返され、解決策としてターミナルを開いてコードの一部をコピー&ペーストするように指示されます。
ここからは、ClickFixのいつもの手口が続きます。被害者は、ブラウザ情報、Cookie、キーチェーンデータ、暗号通貨ウォレット情報、Telegramファイル、Plusファイルなどを盗み出すことができる、悪名高いMacベースのデータ窃盗プログラムであるAMOSをダウンロードして実行させられます。HuntressがWindows版を分析しようとした際には動作しませんでしたが、最終的な目的は同じであると推測できます。
Huntressは、攻撃がそこで終わらないことも発見した。被害者がデータ窃盗ソフトウェアをインストールしない場合、攻撃者は別の文書を送りつけてくる。今度はDropbox用で、デスクトップアプリケーションのみに対応していると偽っている。もちろん、ダウンロードボタンをクリックすると、直接データ窃盗ソフトウェアにアクセスできるようになっている。
研究者らは、侵害の兆候(IoC)の完全なリストを公開しており、このリンクから確認できます。また、このような誘惑に負けてしまった人は、システムをネットワークから隔離し、関連するデジタルフォレンジック証拠を収集し、「システムの再フォーマットを検討する」ようアドバイスしています。
彼らは、「システム上の認証情報が侵害されたと想定してください。アクティブなセッションをキャンセルし、パスワードをリセットし、システム上に存在する可能性のあるAPIキーやその他の秘密情報をすべて再利用してください。また、仮想通貨ウォレットをお持ちの場合は、確認してください。」と述べた。
コメントは締め切りました。