コンピューティングの世界では、インフォスティーラーはコンピュータ システムに侵入してログイン情報、財務情報、その他の個人情報などの機密情報を盗むために作成された悪意のあるソフトウェアの一種です。盗まれた情報はパッケージ化されて攻撃者に送られ、多くの場合、違法な市場で他のサイバー犯罪者に売買されます。
インフォスティーラーは通常、2 つの部分で構成されています。1 つは、攻撃者が被害者のコンピューター上でインフォスティーラーの動作を設定できるようにするボット フレームワーク、もう 1 つはインフォスティーラーがデータを送信するサーバーの形をとる管理パネルです。インフォスティーラーは、フィッシング攻撃、感染した Web サイト、ビデオ ゲーム MODや海賊版ソフトウェアなどの悪意のあるソフトウェアのダウンロードなどを通じてデバイスに侵入します。ダウンロードされると、インフォスティーラーはユーザーのデバイスに関する機密情報を収集し、そのデータをサーバーに送り返します。
インフォスティーラーは通常、マルウェア・アズ・ア・サービス(MaaS)モデルで配布され、開発者はサブスクリプション料金で他者にインフォスティーラーの使用を許可します。これにより、さまざまなレベルの技術知識を持つ人々がインフォスティーラーを展開できます。インフォスティーラーの機能はさまざまで、データ収集に重点を置くものもあれば、追加のマルウェアを実行できるリモートアクセスを提供するものもあります。盗まれたデータは、ランサムウェアの展開など、他のサイバー攻撃のスピアフィッシングキャンペーンに使用される可能性があります。
インフォスティーラーをサービスとして提供するプロバイダーの増加は、インフォスティーラーが関与するサイバーセキュリティインシデントの増加につながっています。サイバー犯罪フォーラムであるロシア市場で販売されている盗難データログの数は、 2022年以降大幅に増加しています。 2023年半ばのカスペルスキーの調査によると、サービスとして提供されるマルウェアの24%がインフォスティーラーです。
概要
サイバー犯罪において、認証情報の盗難は、悪意のある個人がユーザー名、パスワード、Cookieなどの個人情報を盗み、被害者のオンラインアカウントやコンピュータに不正にアクセスするよく知られたメカニズムです。この犯罪は通常、盗まれた認証情報の取得を第1段階として、4つの段階で展開されます。インフォスティーラーは、この初期段階向けに設計された特定の種類のマルウェアです。通常、ボットフレームワークと、管理パネルまたはインターフェイスと呼ばれるコマンドアンドコントロールサーバーの2つの異なる部分で構成されています。 [1]
ボットフレームワークには、攻撃者がインフォスティーラーがユーザーのコンピュータ上でどのように動作し、どのような情報を盗むかを設定できるビルダーが含まれています。管理インターフェースは通常、PHP、HTML、JavaScriptなどの従来のWeb開発言語で記述され、[2]商用クラウドインフラストラクチャでホストされるのが一般的です。[3]管理インターフェースは主に、インフォスティーラーが機密情報を送信するWebサーバーとして機能します。インターフェースは、展開されたインフォスティーラーの状態に関する情報を攻撃者に提供し、攻撃者がインフォスティーラーの動作を制御できるようにします。[2]
配布と使用
インフォスティーラーは、一般的にマルウェア・アズ・ア・サービス(MaaS)モデルを通じて配布され、さまざまな技術的知識を持つ個人がこれらの悪意のあるプログラムを展開することができます。このモデルでは、通常、開発者、マルウェア・サービス・プロバイダー、オペレーターの3つの異なるグループが生まれます。最も技術的に熟練した開発者がインフォスティーラーのコードを作成します。マルウェア・サービス・プロバイダーは、マルウェアのライセンスを購入し、他のサイバー犯罪者にサービスとして提供します。オペレーターは、スキルレベルに応じて開発者またはサービス・プロバイダーになり、これらのサービスを使用して認証情報の盗難を実行します。[1]
マルウェアが購入されると、さまざまなソーシャルエンジニアリング手法を使用して、標的の被害者のマシンに拡散されます。特定の被害者をターゲットにしたスピアフィッシングキャンペーンを含むフィッシングが一般的に使用されています。インフォスティーラーは、通常、電子メールの添付ファイルや、ドライブバイダウンロードを実行するWebサイトにリンクする悪意のあるリンクに埋め込まれています。[2] [4]さらに、侵害されたまたは悪意のあるブラウザ拡張機能、感染したゲームチートパッケージ、海賊版またはその他の侵害されたソフトウェアにバンドルされることもよくあります。[4]スティーラーが被害者によってダウンロードされて実行されると、攻撃者のコマンドアンドコントロールサーバーと通信し、攻撃者がユーザーのコンピューターから情報を盗むことができます。ほとんどのインフォスティーラーは主に認証情報をターゲットにしていますが、攻撃者が被害者のコンピューターにランサムウェアなどの他のマルウェアをリモートで導入して実行できるようにするものもあります。[1] [5]
インフォスティーラー攻撃で取得された認証情報は、ログや認証情報ダンプとして配布されることが多く、通常はPastebinなどのペーストサイトで共有されます。サイバー犯罪者は、これらのサイトで無料サンプルを提供したり、アンダーグラウンドのハッキングフォーラムで大量に販売したりすることがあります。その金額は10ドル程度になることもよくあります。[6] [7]これらの盗まれた認証情報の購入者は通常、その価値を評価するためにログインし、特に金融サービスに関連付けられている認証情報や、同様のパターンを持つ他の認証情報にリンクされている認証情報を探します。これらは特に価値があるからです。[8]価値の高い認証情報は、多くの場合、より高い価格で他のサイバー犯罪者に販売され、[9]その後、サイバー犯罪者はそれを金融詐欺などのさまざまな犯罪に使用したり、[10]認証情報をゾンビネットワークや評判を高める活動に統合したり、[10]企業詐欺、ランサムウェアの配布、国家が支援するスパイ活動などのより高度な攻撃の踏み台として使用したりします。[6] [11]さらに、サイバー犯罪者の中には盗んだ認証情報をソーシャルエンジニアリング攻撃に利用し、元の所有者になりすまして犯罪の被害者であると主張し、被害者の連絡先から金銭を要求する者もいる。[12] [13]こうした盗まれた認証情報を購入した者の多くは、パスワードを変更したり、 Torネットワークを使用して自分の位置を隠したりするなど、長期間アクセスを維持するための予防策を講じている。そうすることで、盗まれた認証情報を特定してシャットダウンする可能性のあるサービスによる検出を回避することができる。[12] [13]
特徴
インフォスティーラーの主な機能は、被害者に関する機密情報を攻撃者のコマンドアンドコントロールサーバーに盗み出すことです。盗み出されるデータの正確な種類は、オペレーターが有効にしたデータ窃盗機能と、使用されるインフォスティーラーの特定の亜種によって異なります。[14]ただし、ほとんどのインフォスティーラーには、ホストオペレーティングシステム、システム設定、ユーザープロファイルに関するさまざまな情報を収集する機能が含まれています。より高度なインフォスティーラーには、リモートアクセス型トロイの木馬やランサムウェアなどの二次マルウェアを導入する機能が含まれています。[2]
2009 年、シマンテックのRapid Response チームの研究者は、最初に作成されたインフォスティーラーの 1 つであるZeusインフォスティーラーの技術分析を発表しました。 [15]彼らは、このマルウェアがコンピューターの保護されたストレージ サービス (通常、 Internet Explorerがパスワードを保存するために使用) に保存されているすべてのデータを自動的に盗み出し、 POP3およびFTPプロトコルを使用してコンピューターに送信されたパスワードをキャプチャしようとすることを発見しました。これに加えて、このマルウェアでは、研究者がユーザーのコンピューターで実行する Web インジェクションのリストを指定するための一連の構成ファイルと、マルウェアが監視する Web URL を制御する別の構成ファイルを定義することができました。別の構成では、追加のHTTP要求にパスワードやその他の機密情報が含まれているかどうかをテストするために使用できる一連のルールも定義できました。[16]
最近では、2020年にアイントホーフェン工科大学の研究者が、地下の認証情報ブラックマーケットimpaas.ruで販売されている情報を分析する調査を実施しました。研究の一環として、研究者はAZORultインフォスティーラーのバージョンの動作を再現することができました。研究者が発見した機能の中には、オペレーターが盗むデータの種類を定義できるビルダーがありました。研究者はまた、ユーザーの閲覧履歴を盗むプラグイン、攻撃者がユーザーのコンピューターから任意のファイルを取得できるようにするカスタマイズ可能な正規表現ベースのメカニズム、ブラウザーのパスワード抽出モジュール、 Skype履歴を抽出するモジュール、暗号通貨ウォレットファイルを見つけて盗み出すモジュールの証拠も発見しました。[14]
研究者らはまた、AZORult インフォスティーラーによって最も頻繁に盗まれ、闇市場で売られているデータは、大きく 3 つのタイプに分類できることを発見しました。フィンガープリント、クッキー、リソースです。フィンガープリントは、ブラウザが提供するさまざまな機能を調べることで作成された識別子で構成されていました。これらは特定のサービスに関連付けられているわけではありませんが、ユーザーのブラウザの正確な一意の識別子であると考えられていました。クッキーは、購入者がブラウザ環境に注入することで、被害者のブラウザ セッションをハイジャックすることを可能にします。リソースは、パスワード ストレージ ファイルなど、ユーザーのオペレーティング システムにあるブラウザ関連のファイルを指します。[17]
経済と影響
スティーラー・アズ・ア・サービス企業の急増により、インフォスティーラー作戦の立ち上げはますます容易になっており、金銭的および技術的な障壁が大幅に下がっている。これにより、それほど洗練されていないサイバー犯罪者でさえも、このような活動に従事することが可能になっている。[2]ジョージア工科大学の研究者は2023年の論文で、ホスト型スティーラー市場は非常に成熟しており、競争が激しく、一部のオペレーターはわずか12ドルでインフォスティーラーのセットアップを提供していると指摘した。[18]これらのスティーラー作戦を実行しているサービスプロバイダーの場合、研究者は、典型的なインフォスティーラーオペレーターが負担するコストは、マルウェア開発者から取得するインフォスティーラーの使用ライセンスと、コマンドアンドコントロールサーバーをホストするために使用されるドメインの登録料のみであると推定している。これらのオペレーターが負担する主な継続的なコストは、サーバーのホスティングに関連するコストです。これらの計算に基づいて、研究者らは、スティーラー・アズ・ア・サービスのビジネスモデルは非常に収益性が高く、多くの運営者が90%以上の利益率を達成し、収益が数千ドルに上ると結論付けました。[19]
インフォスティーラーは極めて収益性が高く、アクセスしやすいため、関連するサイバーセキュリティインシデントが増加しています。[6] COVID -19パンデミック後のリモートワークやハイブリッドワークへの移行により、企業は従業員に自宅のマシンでエンタープライズサービスへのアクセスを許可していますが、これもインフォスティーラーの有効性が高まった理由の1つとして挙げられています。[6] [20] 2023年には、セキュアワークスの調査で、最大の地下市場であるロシア市場で販売されているインフォスティーラーのログ(各コンピューターから盗み出されたデータ)の数が、2022年6月から2023年2月にかけて200万ログから500万ログに増加していることがわかりました。[20] 2023年半ばのカスペルスキーの調査によると、サービスとして提供されるマルウェアの24%がインフォスティーラーです。[21]
参考文献
引用
- ^ abc アヴゲティディスら。 2023年、5308ページ
- ^ abcde アヴゲティディスら。 2023、5308–5309 ページ
- ^ アヴゲティディスら。 2023、5314、5319ページ
- ^ ab ヌルミ、ニーメラ、ブルムリー 2023、p. 1
- ^ ライアン 2021、76 ページ
- ^ abcd ニューマン 2024
- ^ ヌルミ、ニーメラ、ブルムリー 2023、p. 2
- ^ ヌルミ、ニーメラ、ブルムリー 2023、p. 6
- ^ ヌルミ、ニーメラ、ブルムリー 2023、p. 7
- ^ ab ヌルミ、ニーメラ、ブルムリー 2023、p. 8
- ^ マンカスター 2023
- ^ ab Onaolapo、Mariconti & Stringhini 2016、p. 65,70,76
- ^ ab Bursztein et al. 2014、p. 353
- ^ ab Campovasso & Allodi 2020、pp. 1669
- ^ グラマティカキスら。 2021年、121ページ
- ^ Nicolas & Chien 2009、3–4 ページ
- ^ カンポバッソ & アローディ 2020、pp. 1669–1670
- ^ アヴゲティディスら。 2023、p. 5309
- ^ アヴゲティディスら。 2023、p. 5318
- ^ ヘンデリー 2023
- ^ リヨン 2024
出典
- Avgetidis, Athanasios; Alrawi, Omar; Valakuzhy, Kevin; Lever, Charles; Burbage, Paul; Keromytis, Angelos D.; Monrose, Fabian; Antonakakis, Manos (2023)。「Beyond The Gates: An Empirical Analysis of {HTTP-Managed} Password Stealers and Operators」。USENIX Security : 5307–5324。ISBN 978-1-939133-37-3。
- Bursztein, Elie; Benko, Borbala; Margolis, Daniel; Pietraszek, Tadek; Archer, Andy; Aquino, Allan; Pitsillidis, Andreas; Savage, Stefan (2014-11-05)。「手作業による詐欺と恐喝: 実際の手動アカウント乗っ取り」。2014年インターネット測定会議の議事録。ACM。pp. 347–358。doi : 10.1145 / 2663716.2663749。ISBN 978-1-4503-3213-2。
- Campobasso, Michele; Allodi, Luca (2020-10-30)。「Impersonation-as-a-Service: 大規模なユーザー偽装のための新たな犯罪インフラストラクチャの特徴」。2020 ACM SIGSAC コンピューターおよび通信セキュリティ会議の議事録。ACM。pp . 1665–1680。arXiv : 2009.04344。doi : 10.1145 / 3372297.3417892。ISBN 978-1-4503-7089-9。
- Grammatikakis, Konstantinos P.; Koufos, Ioannis; Kolokotronis, Nicholas; Vassilakis, Costas; Shiaeles, Stavros (2021-07-26). 「バンキング型トロイの木馬の理解と軽減: Zeus から Emotet まで」。2021 IEEE国際サイバーセキュリティとレジリエンス会議 (CSR)。IEEE。pp. 121–128。arXiv : 2109.01610。doi : 10.1109 / CSR51186.2021.9527960。ISBN 978-1-6654-0285-9。
- ヘンダーリー、サイモン (2023-05-17)。「サイバー犯罪者の間でインフォスティーラーの人気が高まるにつれ、データログ盗難が急増」。SC Magazine。2023-10-17にオリジナルからアーカイブ。2024-07-18に取得。
- Lyons, Jessica (2024年2月29日). 「ランサムウェア集団はインフォスティーラーに注目しているのに、なぜあなたは注目しないのか?」The Register . 2024年9月11日時点のオリジナルよりアーカイブ。 2024年8月17日閲覧。
- Muncaster, Phil (2023-02-09). 「ロシアが新たな攻勢に備える中、新たな情報窃盗犯が発見される」Infosecurity Magazine。2024-09-11 にオリジナルからアーカイブ。2024-08-13に取得。
- ニューマン、リリー・ヘイ(2024年7月29日)。「インフォスティーラーはいかにして世界のパスワードを盗んだか」。Wired。ISSN 1059-1028。 2024年8月13日時点のオリジナルよりアーカイブ。 2024年8月13日閲覧。
- Nicolas, Falliere; Chien, Eric (2009). 「Zeus: King of the Bots」(PDF) . Symantec . 2017-01-10 のオリジナル(PDF)からアーカイブ。
- Nurmi, Juha; Niemelä, Mikko; Brumley, Billy Bob (2023-08-29)。「マルウェアの財務と運用: 感染とアクセス侵害のバリュー チェーンに関するデータ駆動型研究」。第18 回国際可用性、信頼性、セキュリティ会議の議事録。ACM。pp. 1–12。arXiv : 2306.15726。doi : 10.1145 / 3600160.3605047。ISBN 979-8-4007-0772-8。
- Onaolapo, Jeremiah、Mariconti, Enrico、Stringhini, Gianluca (2016-11-14)。「PWND になった後に何が起こるか: 漏洩した Web メール認証情報の使用状況を理解する」。2016年インターネット測定会議の議事録。ACM。pp. 65–79。doi : 10.1145/2987443.2987475。ISBN 978-1-4503-4526-2。
- ライアン、マシュー(2021)、ライアン、マシュー(編)、「ランサムウェアのケーススタディ」、ランサムウェア革命:驚異的なサイバー脅威の台頭、情報セキュリティの進歩、第85巻、チャム:シュプリンガーインターナショナルパブリッシング、pp. 65–91、doi:10.1007/978-3-030-66583-8_5、ISBN 978-3-030-66583-8、 2024-08-13取得
