Avalanche は、フィッシング攻撃、オンライン銀行詐欺、ランサムウェアに関与した犯罪組織でした。この名前は、その活動を実行するために使用された、所有、レンタル、侵害されたシステムのネットワークを指すこともあります。Avalanche は、Microsoft Windows オペレーティング システムを実行しているコンピューターのみに感染しました。
2016 年 11 月、法執行機関、商業、学術、民間組織からなる国際コンソーシアムによる 4 年間のプロジェクトの末 、Avalancheボットネットは破壊されました。
歴史
Avalanche は 2008 年 12 月に発見されましたが、2008 年に活動を中止した Rock Phish というフィッシング グループの後継だった可能性があります。 [1]東ヨーロッパで運営され、攻撃の多さからセキュリティ研究者によってこの名前が付けられました。[2] [3] 2009 年前半のフィッシング攻撃の 24% は Avalanche によるものでした。2009 年後半には、フィッシング対策ワーキング グループ(APWG) が Avalanche による 84,250 件の攻撃を記録し、フィッシング攻撃全体の 66% を占めました。フィッシング攻撃の総数は 2 倍以上に増加し、APWG はこれを直接 Avalanche によるものとしています。[4]
アバランチは、金融機関や求人サイトなどの信頼できる組織から送信されたと偽ったスパムメールを使用していました。被害者は、これらの組織に属しているかのように見せかけたウェブサイトで個人情報を入力するよう騙されました。メールやウェブサイトに添付されたソフトウェアをインストールするよう騙されることもありました。マルウェアは キー入力を記録し、パスワードやクレジットカード情報を盗み、感染したコンピュータへの 不正なリモートアクセスを可能にしました。
Internet Identityの 2009 年第 2 四半期のフィッシング トレンド レポートでは、Avalanche は「商業銀行プラットフォーム、特に財務管理システムと自動決済機関(ACH) システムについて詳細な知識を持っています。また、2 要素セキュリティ トークンを破るリアルタイムの中間者攻撃を成功させています」と述べています。[5]
Avalancheは、自動化された技術を使用した最初のフィッシンググループである以前のグループRock Phishと多くの類似点がありましたが、規模と量が大きくなっています。 [6] Avalancheは、侵害されたコンピューター(ボットネット)でドメインをホストしていました。単一のホスティングプロバイダーは存在しなかったため、ドメインを停止することは困難であり、責任のあるドメインレジストラの関与が必要でした。
さらに、Avalanche はFast Flux DNS を使用しており、侵入したマシンが絶えず変化していました。Avalanche 攻撃は、さらなる犯罪活動を可能にするZeus トロイの木馬も拡散しました。Avalanche が使用したドメインの大部分は、ヨーロッパとアジアの国内ドメイン名登録機関に属していました。これは、ほとんどのドメインが米国の登録機関を使用している他のフィッシング攻撃とは異なります。Avalanche は、セキュリティ手順に基づいて登録機関を選択し、詐欺に使用されているドメインを検出しない、または不正なドメインの停止が遅い登録機関に繰り返し戻ったようです。[5] [7]
アバランチは頻繁に複数のレジストラにドメインを登録し、他のレジストラをテストして、独自のドメインが検出されブロックされているかどうかを確認していました。彼らは一度に少数の金融機関をターゲットにしましたが、定期的にローテーションしました。レジストラによって停止されなかったドメインは、後の攻撃で再利用されました。グループはフィッシング「キット」を作成し、多くの被害者機関に対して使用できるように事前に準備されていました。[5] [8]
Avalancheはセキュリティ組織から大きな注目を集め、その結果、 Avalancheが使用したドメイン名の稼働時間は他のフィッシングドメインの半分になりました。[4]
2009年10月、ドメイン名の割り当てを管理する組織であるICANNは、レジストラがAvalanche攻撃に積極的に対処するよう奨励する状況認識ノートを発行しました。 [9]英国のレジストリであるNominetは、 Avalancheによる攻撃のため、ドメインの一時停止を容易にするために手順を変更しました。[4]スペインのレジストラであるInterdomainは、2009年4月から携帯電話で送信される確認コードを要求し始め、これによりAvalancheは不正なドメインの登録を停止することができました。[5]
2010年、APWGは、2009年後半のフィッシング攻撃の3分の2がAvalancheによるものだと報告し、「インターネット上で最も洗練され、被害が大きいフィッシング攻撃の1つ」であり、「世界で最も活発なフィッシング集団」であると評した。[4]
降ろす
2009年11月、セキュリティ企業はAvalancheボットネットを一時的に停止することに成功しました。その後、Avalancheは活動規模を縮小し、その手口を変えました。2010年4月までに、Avalancheによる攻撃は2009年10月のピーク時の26,000件以上からわずか59件に減少しましたが、この減少は一時的なものでした。[1] [4]
2016年11月30日、インターポール、ユーロポール、シャドウサーバー財団、[10] ユーロジャスト、リューネベルク(ドイツ)警察、 ドイツ連邦情報保安局(BSI)、フラウンホーファーFKIE、シマンテックが組織する複数のウイルス対策企業、ICANN、CERT、FBI、およびグループが使用していたドメインレジストリの一部による4年間のプロジェクトの終わりに、Avalancheボットネットが破壊されました。
シマンテックはクライアントマルウェアをリバースエンジニアリングし、コンソーシアムはそれらの年の間に収集された130TBのデータを分析しました。これにより、 Fast Flux分散DNS難読化を破り、ボットネットのコマンド/コントロール構造[11]をマッピングし、多数の物理サーバーを特定すること ができました。
37 か所の施設が捜索され、39 台のサーバーが押収され、所有者に通知された 221 台のレンタルサーバーがネットワークから削除され、50 万台のゾンビコンピューターがリモート制御から解放され、17 種類のマルウェアから c/c が削除され、ボットネットを運営していた 5 人が逮捕されました。
2016年に「史上最大」と評された法執行機関のシンクホールサーバーは、80万のドメインにサービスを提供しており、ボットネットからの指示を要求する感染したコンピューターのIPアドレスを収集し、それらを所有するISPがユーザーにマシンが感染していることを通知し、削除ソフトウェアを提供することができる。 [12] [13] [14]
インフラを奪われたマルウェア
Avalanche では次のマルウェア ファミリがホストされていました。
- Windows 暗号化トロイの木馬 (WVT) (別名 Matsnu、Injector、Rannoh、Ransomlock.P)
- URLzone (別名Bebloh)
- シタデル
- VM-ZeuS (別名 KINS)
- Bugat (別名 Feodo、Geodo、Cridex、Dridex、Emotet )
- newGOZ (別名 GameOverZeuS)
- ティンバ(別名TinyBanker)
- ニマイム/ゴズニム
- Vawtrak (別名 Neverquest)
- マーチャー
- パンダバンカー
- ランビュス
- スマートアプリ
- テスラクリプト
- Trusteer アプリ
- Xswkit
Avalanche ネットワークは、次の他のボットネットにも c/c 通信を提供しました。
参考文献
- ^ ab Greene, Tim. 「最悪のフィッシング詐欺が活発化する可能性」PC World。 2010 年 5 月 20 日時点のオリジナルよりアーカイブ。2010 年 5 月 17 日閲覧。
- ^ McMillan, Robert (2010-05-12). 「Report blames 'Avalanche' group for most phishing」. Network World . 2011-06-13 にオリジナルからアーカイブ。2010-05-17に閲覧。
- ^ McMillan, Robert (2010-05-12). 「Report blames 'Avalanche' group for most phishing」. Computerworld . 2010年5月16日時点のオリジナルよりアーカイブ。 2010年5月17日閲覧。
- ^ abcde Aaron, Greg; Rod Rasmussen (2010)。「Global Phishing Survey: Trends and Domain Name Use 2H2009」(PDF)。APWG Industry Advisory 。2010 年 5 月 17 日閲覧。
- ^ abcd 「フィッシング トレンド レポート: オンライン金融詐欺の脅威の分析、2009 年第 2 四半期」(PDF)。インターネット アイデンティティ。2010 年 5 月 17 日閲覧。[永久リンク切れ ]
- ^ Kaplan, Dan (2010-05-12). 「「Avalanche」フィッシングは減速しているが、2009年は大流行した」SC Magazine。2013年2月1日時点のオリジナルよりアーカイブ。 2010年5月17日閲覧。
- ^ Mohan, Ram (2010-05-13). 「フィッシングの現状 - APWG フィッシング調査と Avalanche フィッシング ギャングの分析」. Security Week . 2010-05-17閲覧。
- ^ Naraine, Ryan. 「『Avalanche』Crimeware Kit がフィッシング攻撃を激化」ThreatPost . Kaspersky Lab . 2010-08-02 にオリジナルからアーカイブ。2010-05-17に取得。
- ^ 伊藤 由里恵。「Avalanche として知られる大量の犯罪フィッシング攻撃は、Zeus ボットネット感染者の配信方法です」。ICANN状況認識ノート 2009-10-06。ICANN。2010年4 月 2 日時点のオリジナルからアーカイブ。2010年 5 月 17 日閲覧。
- ^ 「Shadowserver Foundation - Shadowserver - ミッション」。
- ^ 「Operation Avalanche Infograph」. europol.europa.eu . 2021年11月9日閲覧。
- ^ Peters, Sarah (2016年12月1日). 「Avalanche Botnet、史上最大のシンクホール作戦で崩壊」darkreading.com . 2016年12月3日閲覧。
- ^ Symantec Security Response (2016 年 12 月 1 日)。「Avalanche マルウェア ネットワークが法執行機関の取り締まりを受ける」。Symantec Connect。Symantec。2016年12月 3 日閲覧。
- ^ ユーロポール (2016年12月1日)。「『アバランチ』ネットワーク、国際サイバー作戦で解体」。europol.europa.eu 。ユーロポール。 2016年12月3日閲覧。
- ^ US-CERT (2016 年 11 月 30 日). 「Alert TA16-336A」. us-cert.gov . CERT . 2016 年12 月 3 日閲覧。
外部リンク
- 合同サイバー作戦でアバランチ犯罪ネットワークを壊滅させる ( FBI )
