
セキュリティカンファレンス(Black Hat / DEF CON)の直後、イベント参加者や業界関係者を標的とした新たなフィッシング攻撃が確認されました。
攻撃者は X(旧Twitter)などのダイレクトメッセージ(DM)を通じて信頼関係を築いた後、Google Docsのスクリプト機能(Google Apps Script)や偽の共有インストーラーを悪用してマルウェアを送り込みます。
被害者の利用OS(Windows または macOS)に応じて最適化されたマルウェアが配布される、高度かつ悪質なキャンペーンです。
特徴をみてみましょう。
- ソーシャルエンジニアリングによる初期アプローチ
メディア関係者やイベント主催者を装った偽アカウントを作成し、カンファレンス関連の協力依頼などの名目でターゲットに直接メッセージを送信します。
形式的なやり取りで信頼を獲得した上で、作業用資料と称するGoogle DocsやDocSendなどの共有リンクを送信します。 - Google Apps Script(サイドバー機能)の悪用
送信されたGoogle Docsを開くと、スクリプト(DecryptPanel.htmlなど)が自動的に読み込まれ、文書内に偽のサイドバーが表示されます。
サイドバー上では「暗号化された文書の閲覧には復号キーが必要」と偽りつつ、裏でターゲットの接続情報(IPアドレスやブラウザ・OS情報など)の収集を行います。
収集された情報は攻撃者の Telegram ボットへ送信されます。 - 「ClickFix」手法と不正コマンドの実行要求
復号処理の失敗を装い、ユーザに対してサイドバー上の「手動更新・復号手順」を実行するよう促します。
Terminal や PowerShell などのコマンドラインに貼り付けて実行させる「ClickFix」手法を用いて、セキュリティ対策をバイパスし悪意のあるコードをローカル環境で直接実行させます。 - OS別の高度なマルチプラットフォーム対応ペイロード
macOS向け: 情報窃取型マルウェア「AMOS(Atomic macOS Stealer)」等を感染させ、ブラウザの記憶情報、Keychain、仮想通貨ウォレット、メモ帳(Notes.app)データなどを窃取します。
Windows向け: 「NetSupport RAT」や暗号資産インプラントを配置するほか、不正なルート証明書(CA)のインストールやローカルプロキシの構築を行い、セキュリティツールへのアクセス阻害や通信の傍受を図ります。
本攻撃は、知名度の高いクラウドサービス(Google Docs)や公式のスクリプト機能を利用することで警戒心を和らげ、ユーザ自らにTerminalやPowerShellコマンドを実行させる点が特徴的です。
従来の境界型防御や単純なURLフィルタリングだけでは検知が困難であり、人間を介した高度なソーシャルエンジニアリングへの警戒が必要です。
対策としては、SNS経由で提供された不審なドキュメントリンクや、Webページ・サイドバー上から指示されるTerminal/PowerShellコマンドの不注意な実行を厳しく制限することが挙げられます。
また、万が一感染が疑われる場合は、単なるマルウェアファイルの削除にとどまらず、Windowsのルート証明書ストア、hostsファイルやプロキシ設定、証明書・セッション情報の全面的な見直しとクリーンアップを実施する必要があります。
Post-DEF CON Phishing Uses Google Doc Apps Script to Deliver Malware
https://www.huntress.com/blog/defcon-phishing-google-doc-malware
| この記事をシェア |
|---|