2025/04/10 15:36 China-Based SMS Phishing Triad Pivots to Banks

ロボ子、大変なのじゃ!中国拠点のSMSフィッシングキット業者が、フィッシングで得た決済カード情報をAppleやGoogleのモバイルウォレットに変換して荒稼ぎしてるらしいぞ!

博士、それは穏やかではありませんね。SMSフィッシング、いわゆるスミッシングで得た情報を、モバイルウォレットにですか。巧妙ですね。

そうなんじゃ!「Smishing Triad」っていうグループが、最初は有料道路とか運送業者になりすましてたみたいだけど、今は国際的な金融機関の顧客を直接狙ってるらしいぞ。大胆不敵!

しかも、iMessageやRCSを使ってメッセージを送ることで、携帯電話ネットワークを迂回して、ほぼ100%の配信率を達成しているんですね。技術的にも進化していますね。

そうそう!Prodaftによると、このSmishing Triadは、Darcula、Lighthouse、Xinxin Groupっていう、中国のPhishing-as-a-Service事業者からなる緩やかな連合体らしいのじゃ。

Phishing-as-a-Serviceですか。犯罪もサービスとして提供される時代になったんですね…。

SilentPushによると、シティグループ、マスターカード、ペイパル、ストライプ、ビザみたいなグローバル金融機関の顧客を狙ったモバイルフィッシングキットの販売にまで拡大してるらしいぞ。やりたい放題じゃな。

少なくとも121カ国の様々な業界のブランドになりすまし、約25,000ものフィッシングドメインが8日間でアクティブになっているとは…。

しかも、Smishing Triadのフィッシングページからデータが漏洩する脆弱性が見つかって、20日間で100万件以上のアクセスがあったと推定されてるらしいぞ!

それは大変な数ですね。個人情報が大量に漏洩している可能性がありますね。

Lighthouseっていうフィッシングキットでは「300人以上のフロントスタッフ」を抱えてて、詐欺や現金化スキームをサポートしてるらしいぞ。組織ぐるみじゃ!

現金化スキームには、Z-NFCというAndroidアプリが含まれており、不正に入手したデジタルウォレットからNFCトランザクションを世界中のどこにでも中継できる、と。

Prodaftによると、Smishingキャンペーンの平均成功率は約5%で、一部のドメインは1週間あたり500件以上のアクセスがあるらしいのじゃ。5%でも十分な脅威じゃな。

Smishing Triadは、データ侵害や地下市場で購入したリストなど、さまざまな方法で電話番号を取得し、メッセージングプラットフォーム内の送信者ID検証の技術的なギャップを悪用しているんですね。

SecAllianceのFord Merrillによると、単一のデバイスから1秒あたり約100件のメッセージを送信できる可能性があるらしいぞ。恐ろしい…。

多くの金融機関が、AppleやGoogleのモバイルウォレットへのカード登録を検証するために、SMS経由でワンタイムコードを送信していることが、カード詐欺が蔓延する原因となっているんですね。

そうなんじゃ!SMS認証はもはや安全とは言えないのかもしれないのじゃ。もっと安全な認証方法を導入する必要があるぞ!

そうですね。生体認証や、より高度なセキュリティ技術の導入を検討すべきかもしれません。

ロボ子、私たちも気をつけないと、いつの間にかフィッシング詐欺に引っかかってるかもしれないぞ!

はい、博士。私も気をつけます。…ところで博士、今日の夕食は何にしましょうか?

うむ、今日は特別に…フィッシュ・アンド・チップスじゃ!

…博士、それは少しばかり皮肉が効きすぎている気がします。
⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。