新フィッシングサービス「Rockstar 2FA」がMicrosoft 365アカウントを標的に | Codebook|Security News
Codebook|Security News > Articles > Threat Report > 新フィッシングサービス「Rockstar 2FA」がMicrosoft 365アカウントを標的に

Threat Report

2FA

AiTM

Cloudflare Turnstile

新フィッシングサービス「Rockstar 2FA」がMicrosoft 365アカウントを標的に

佐々山 Tacos

佐々山 Tacos

2024.12.02

新フィッシングサービスRockstar 2FAがMicrosoft 365アカウントを標的に

BleepingComputer – November 29, 2024

今年8月から脅威アクターたちの間で人気を増しつつある新たなフィッシング・アズ・ア・サービス(PhaaS)プラットフォーム「Rockstar 2FA」について、Trustwaveが報告。このPhaaSによって、Microsoft 365などの認証情報を盗む大規模な中間者(AiTM)攻撃が円滑に行えるようになるという。なおTrustwaveによれば、Rockstar 2FAは2023年前半・後半にそれぞれ人気を博したフィッシングキットDadSecおよびPhoenixのアップデートバージョンであるとされる。

関連記事:GmailとMS 365の利用者は注意を:フィッシングキット「Tycoon 2FA」の概要と対策

AiTMプラットフォームといえば、標的アカウントに設定された二要素認証(2FA)や多要素認証(MFA)を回避することを目的に使われるサイバー犯罪ツール。Rockstar 2FAもこの点は同様で、有効なセッションクッキーを傍受することによりMFAのバイパスを可能にする。もう少し具体的には、まずターゲットユーザーをMicrosoft 365のログインページに見せかけたフィッシングページへ誘導し、そこにログイン認証情報を入力させるよう仕向ける。この際、Rockstar 2FAのサーバーはプロキシとして機能し、入力された認証情報を正規のマイクロソフトサービスへと転送。ユーザーにより正規の認証プロセスが完了されると、当該サービスからユーザーへ送り返されるクッキーを窃取する。そしてこのクッキーを使うことで、攻撃者は認証情報を入力したりMFAをクリアしたりせずとも、ターゲットユーザーのアカウントへダイレクトにアクセスできるようになる。

Rockstar 2FAはTelegramやその他のプラットフォームなどで宣伝されており、2週間200ドルという価格で販売されている。また2週間ごとのAPI更新サービスは180ドル。広告では多様な機能とともに「対ボット保護」が謳われているが、これはCloudflare Turnstileチャレンジを利用してボットをフィルタリングするというもの。フィッシングサイトを訪れようとしたのがボットやセキュリティ研究者、もしくはその他の望まれないユーザーだった場合、これらは無害なデコイページへリダイレクトされるようになっているという。

今年8月には別のPhaaSプラットフォーム「LabHost」が法執行機関によりテイクダウンされたばかりだが、今回のRockstar 2FAの登場と人気ぶりにより、フィッシングオペレーターたちが相変わらずこうした不法サービスの提供を続けていることが浮き彫りになった。低コストで利用可能なこうしたコモディティツールが出回り続ける限り、大規模かつ効果的なフィッシングキャンペーンのリスクは重大なものであり続けるだろうとBleepingComputerは評価している。

【無料配布中!】ランサムウェアレポート&インテリジェンス要件定義ガイド

ランサムウェアレポート:『2024 Ransomware? What Ransomware?』

以下のバナーより、ランサムウェアのトレンドを扱ったSilobreaker社のレポート2024 Ransomware? What Ransomware?の日本語訳バージョンを無料でダウンロードいただけます。

<レポートの主なトピック>

  • 主なプレーヤーと被害組織
  • データリークと被害者による身代金支払い
  • ハクティビストからランサムウェアアクターへ
  • 暗号化せずにデータを盗むアクターが増加
  • 初期アクセス獲得に脆弱性を悪用する事例が増加
  • 公に報告された情報、および被害者による情報開示のタイムライン
  • ランサムウェアのリークサイト – ダークウェブ上での犯行声明
  • 被害者による情報開示で使われる表現
  • ランサムウェアに対する法的措置が世界中で増加
  • サプライチェーン攻撃を防ぐため、手口の変化に関する情報を漏らさず把握
  • 複数の情報源と脅威インテリジェンスツールを活用することが依然不可欠

インテリジェンス要件定義に関するガイドブック:『要件主導型インテリジェンスプログラムの構築方法』

以下のバナーより、優先的インテリジェンス要件(PIR)を中心とした効果的なインテリジェンスプログラムを確立するためのポイントなどを解説したSilobreaker社のガイドブック要件主導型インテリジェンスプログラムの構築方法の日本語訳バージョンを無料でダウンロードいただけます。

<ガイドブックの主なトピック>

本ガイドブックでは、優先的インテリジェンス要件(PIR)の策定にあたって検討すべき点と、PIRをステークホルダーのニーズに沿ったものにするために考慮すべき点について詳しく解説しています。具体的には、以下のトピックを取り上げます。

  • 脅威プロファイルの確立
  • ステークホルダーの特定・分析
  • ユースケースの確立
  • 要件の定義と管理
  • データの収集と処理
  • 分析と生産
  • 報告
  • フィードバック
  • 実効性の評価

Special Feature特集記事

Cyber Intelligenceサイバーインテリジェンス

Security情報セキュリティ