DEF CON参加者を標的とした Google Apps Script 悪用型フィッシング攻撃

セキュリティカンファレンス(Black Hat / DEF CON)の直後、イベント参加者や業界関係者を標的とした新たなフィッシング攻撃が確認されました。
攻撃者は X(旧Twitter)などのダイレクトメッセージ(DM)を通じて信頼関係を築いた後、Google Docsのスクリプト機能(Google Apps Script)や偽の共有インストーラーを悪用してマルウェアを送り込みます。
被害者の利用OS(Windows または macOS)に応じて最適化されたマルウェアが配布される、高度かつ悪質なキャンペーンです。
特徴をみてみましょう。

  • ソーシャルエンジニアリングによる初期アプローチ
    メディア関係者やイベント主催者を装った偽アカウントを作成し、カンファレンス関連の協力依頼などの名目でターゲットに直接メッセージを送信します。
    形式的なやり取りで信頼を獲得した上で、作業用資料と称するGoogle DocsやDocSendなどの共有リンクを送信します。
  • Google Apps Script(サイドバー機能)の悪用
    送信されたGoogle Docsを開くと、スクリプト(DecryptPanel.htmlなど)が自動的に読み込まれ、文書内に偽のサイドバーが表示されます。
    サイドバー上では「暗号化された文書の閲覧には復号キーが必要」と偽りつつ、裏でターゲットの接続情報(IPアドレスやブラウザ・OS情報など)の収集を行います。
    収集された情報は攻撃者の Telegram ボットへ送信されます。
  • 「ClickFix」手法と不正コマンドの実行要求
    復号処理の失敗を装い、ユーザに対してサイドバー上の「手動更新・復号手順」を実行するよう促します。
    Terminal や PowerShell などのコマンドラインに貼り付けて実行させる「ClickFix」手法を用いて、セキュリティ対策をバイパスし悪意のあるコードをローカル環境で直接実行させます。
  • OS別の高度なマルチプラットフォーム対応ペイロード
    macOS向け: 情報窃取型マルウェア「AMOS(Atomic macOS Stealer)」等を感染させ、ブラウザの記憶情報、Keychain、仮想通貨ウォレット、メモ帳(Notes.app)データなどを窃取します。
    Windows向け: 「NetSupport RAT」や暗号資産インプラントを配置するほか、不正なルート証明書(CA)のインストールやローカルプロキシの構築を行い、セキュリティツールへのアクセス阻害や通信の傍受を図ります。

本攻撃は、知名度の高いクラウドサービス(Google Docs)や公式のスクリプト機能を利用することで警戒心を和らげ、ユーザ自らにTerminalやPowerShellコマンドを実行させる点が特徴的です。
従来の境界型防御や単純なURLフィルタリングだけでは検知が困難であり、人間を介した高度なソーシャルエンジニアリングへの警戒が必要です。

対策としては、SNS経由で提供された不審なドキュメントリンクや、Webページ・サイドバー上から指示されるTerminal/PowerShellコマンドの不注意な実行を厳しく制限することが挙げられます。
また、万が一感染が疑われる場合は、単なるマルウェアファイルの削除にとどまらず、Windowsのルート証明書ストア、hostsファイルやプロキシ設定、証明書・セッション情報の全面的な見直しとクリーンアップを実施する必要があります。

Post-DEF CON Phishing Uses Google Doc Apps Script to Deliver Malware
https://www.huntress.com/blog/defcon-phishing-google-doc-malware

一緒によく読まれている記事

最新の脅威情報
をお届け

BLOGブログ

情報セキュリティに対する啓蒙のため、
3つのメディアを運用し、
情報発信を行っています。

わたしたちはサイバー領域や
認知領域の未知なる脅威に、
テクノロジーとインテリジェンスで対抗します。

私たちが選ばれる理由

CONTACT リスクマネジメントサービスの
ご相談窓口

コンステラ セキュリティ ジャパンは
最先端のサービスを
お客様のニーズに
カスタマイズして提供し、
効果が出るまで寄り添います。