マジックカート攻撃:詐欺師が決済データを盗むために使う闇の魔術​​ 

マジックカート攻撃:詐欺師が決済データを盗むために使う闇の魔術​​ 

私たちの多くは、クレジットカードやデビットカードの不正利用を経験したことがあるでしょう。Security.orgによると:​​ 

しかし、どうして私たちのカードは自分でも気づかないうちに情報漏洩/侵害になるのでしょうか? 本ブログでは、 Recorded FutureのInsiktグループ® による複数の調査報告書を掘り下げ、犯罪者たちが使っている手法と狙っている標的を明らかにします。​​ 

情報漏洩 / 侵害 決済カードライフサイクルの始まり​​ 

詐欺師は、カード提示型(CP)およびカード非提示型(CNP)のデータを盗み出すために、さまざまな巧妙な手口を用いる。例えば、カード提示型取引におけるデータは、感染したPOS端末を介して収集されたり、対面取引中にスキミングされたりする可能性がある。しかし、カード非提示取引のデータを入手することは、現代の犯罪者にとって最大の武器となっている。​​ 

CNPカードデータはソーシャルエンジニアリング TTPsを用いて情報漏洩や侵害になることもありますが、現在ではMagecartの電子スキマー感染などのデジタルスキミング TTPsで捕捉される可能性が高いです。 悪質な電子スキミングスクリプトがeコマースサイトにインストールされると、犯罪者は購入者が決済ページで入力したカード情報や請求情報を盗み出すことができる。​​ 

COVID-19パンデミック中のオンラインショッピングの台頭により、Magecart攻撃はダークウェブサイバー犯罪者の人気 TTPs となりました。 電子商取引の売上はパンデミックによる急増から落ち着き始めているものの、CNP(顧客非記載)データを収集したいというニーズは依然として高い。​​ 

2020年、Recorded Futureは 悪意のあるペイロードをホストしたり盗まれた決済カードを受け取ったりする1,132以上のユニークな攻撃者ドメインを発見し、前年のほぼ倍増しました。さらに、アナリストらは数千もの固有の攻撃スクリプトを発見した。これは2019年と比較して20倍の増加であり、詐欺師たちがこれらの攻撃の様々なバリエーションを生み出していることを示唆している。​​ 

Magecart攻撃の収益性が高まるにつれ、サイバー犯罪者のインフラは高度化している。​​ 

さらにMagecart攻撃の危険性を増大させるのは、ダークウェブコミュニティでスキミング・アズ・ア・サービス(Skimming-as-a-Service)モデルがより一般的になっていることです。Ransomwareサービス(RaaS)に似て、技術的でないサイバー犯罪者が専門のハッカーを雇い、悪意のあるスクリプトを書いたり、情報漏洩・侵害サイトにカードスキマーを埋め込んだり、さらには彼らの代わりに攻撃を仕掛けたりすることが可能になります。スキミング・アズ・ア・サービス(Skimming-as-a-Service)モデルは、 Ransomwareの「サービスとしてのスキミング」モデルに似ており、今後より普及していく可能性が高いです。​​ 

サイバー犯罪の専門化と商業化が進むにつれ、サイバー犯罪者は個々の任務に特化し、互いに協力してより効果的な攻撃を仕掛けるようになっている。​​ 

目立たない隠れ場所​​ 

無防備な買い物客は、自分たちの支払いデータが、見た目や印象に見える正当なチェックアウトページから、脅威アクターの管理下にある悪意のあるドメインに流出されていることに気づいていません。一方、Magecart感染の検出に奔走する商人や金融機関の防御担当者は、まるで幽霊を追いかけているような気分になるかもしれない。過去2年間で、 Recorded Future は正規のウェブサービス「 Google Tag 管理者」内に隠された3つの重要な悪意あるスクリプトのバリエーションを発見しました。​​ 

Google Tag管理者(GTM)のような正当なウェブサービスをeスキマー攻撃連鎖に乱用・組み込むことは、いくつかの利点 脅威アクター もたらします。​​ 

まず、これによって脅威アクター被害を受けたeコマースWebサイトのシステムにアクセスすることなく、GTMコンテナの内容を変更してスクリプトを更新したり、悪意のあるドメインを置き換えたりすることができます。これにより、サイバー犯罪者は 不審なログアクティビティを作成しないため、追跡を回避できます。​​ 

第二の利点は、eコマースのウェブサイト管理者が「信頼できる」情報源ドメイン(正規のGoogleサービスなど)を許可リストに設定できるため、リソースを節約できることです。 その結果、セキュリティソフトウェアはGTMコンテナの内容をスキャンしないように設定され、感染したコンテナの検知や修復/復旧/改善を抑制することがあります。​​ 

詐欺師は配達を好む​​ 

犯罪者たちは、少ない労力で最大の報酬が得られるオンライン注文プラットフォームなど、価値の高い標的に狙いを定めている。この分野には大手企業がいくつか存在する一方で、多くの小規模サービスはUber EatsやDoorDashのようなセキュリティインフラを備えていないものの、それでも数百軒のレストランを顧客として抱えている。Magecartによるオンライン注文プラットフォームへの攻撃が一度発生すると、同じプラットフォームを利用している他の多くのレストランが行ったオンライン取引が暴露される可能性がある。2022年7月、Recorded Future 3つの異なるオンライン注文プラットフォームのオンライン注文ポータルに電子スキマースクリプトを注入し、少なくとも311店舗に感染した2つの異なるMagecartキャンペーンを特定しました。これらの情報は5万件以上の決済カード記録に漏洩・侵害されています。​​ 

著者注:​​  Recorded Future Payment Fraud Intelligenceモジュールの中で、2020年初頭にこれらのオンライン注文プラットフォームの一つでの取引中に、自分のクレジットカードが情報漏洩/侵害であることに気づきました。​​ 

経済制裁は詐欺の増加につながるのか?​​ 

もう一つ注意すべき点は、 西側のロシア制裁 がロシア国内の取引 脅威アクター に情報漏洩/侵害、販売、収益化を促す可能性があることです。 実際、西側諸国との対立の中でロシアが直面している経済危機は、ロシアの重要な情報技術(IT)セクターからより多くの人々が、カード詐欺などの金銭目的のサイバー犯罪に手を染めるような社会経済的状況を生み出している。ロシア政府がそれを阻止する可能性は低いだろう。​​ 

ウクライナ国家安全保障・国防会議傘下の情報セキュリティ・サイバーセキュリティサービス責任者であるナタリア・トカチュク氏は、 The Record紙のインタビューで、「(ロシアに)残るIT専門家の中には、サイバー犯罪に転向する者もいるだろう」と述べ、「モスクワがサイバー犯罪対策を含むあらゆる分野で国際法の規範を露骨に無視していることは、間違いなく国内におけるサイバー犯罪の増加に有利な条件を作り出すだろう」と指摘した。決済データの窃盗は、サイバー犯罪の中でも「比較的軽微な」犯罪の一つとみなされている。注目すべきは、詐欺に特化したダークウェブフォーラムや一流のカード詐欺マーケットプレイスの大部分をロシア語圏のユーザーが支配している点である。Recorded Futureのアナリストは、ロシアのサイバー犯罪の増加は、ロシアにおけるカード詐欺の拡大につながると予測している。​​ 

金融機関、加盟店、そして消費者は、金銭目的のロシアを拠点とする犯罪者による攻撃の増加に直面している。彼らは、カードデータの宝庫となる標的を狙って、攻撃を巧妙に隠蔽することができる。​​ 

それは難しい課題だ。しかし、 Recorded Future 、ドメインスキャン、詳細な技術およびカードデータ分析、 Payment Fraud Intelligence 、そして特にMagecart Overwatchソリューションは、世界中で新たに侵害されたeコマースドメインをほぼリアルタイムで可視化し、Magecartスキマーを暴露し、スキマードメインを特定することで、金融機関や加盟店が不正行為の軽減に即座に対応できるようにします。​​ 

犯罪者が捕まることなく電子商取引サイトに侵入し、決済カード情報を盗むために用いる巧妙な手口を学びましょう。オンデマンドウェビナー「詐欺師が決済データを盗むために使う闇の手口」をご覧ください。​​ 

Recorded Futureが決済詐欺のライフサイクル全体をどのように変革しているのか、もっと知りたいですか?​​  デモを予約​​  当社の専門家にご相談ください。​​