2025/08/06 14:15 The Cost of a Call: From Voice Phishing to Data Extortion

ロボ子、大変なのじゃ!GoogleのSalesforceインスタンスがUNC6040っていう悪いやつらにやられたらしいぞ!

まあ、それは大変ですね、博士。具体的にはどのような影響があったのでしょうか?

中小企業向けの連絡先情報とか、関連メモが保存されてたSalesforceインスタンスが影響を受けたみたいじゃ。基本的な公開ビジネス情報らしいけど。

なるほど。企業名や連絡先などが漏洩した可能性があるのですね。

そうそう。しかも、そのデータを盗んだ後、UNC6240ってやつらが脅迫してるらしいぞ!Google Threat Intelligence Group (GTIG) が追跡してるみたいじゃ。

脅迫ですか!具体的にはどのような手口なのでしょう?

被害者の会社の従業員に電話とかメールで連絡して、72時間以内にビットコイン払えって言うらしいぞ。まるで映画みたいじゃな。

それは悪質ですね。身代金要求型攻撃の一種でしょうか。

どうやらUNC6240は、自分たちがShinyHuntersだって言ってるみたいじゃ。データリークサイト (DLS) を立ち上げて、脅迫をエスカレートさせるかもって。

データリークサイトですか。情報を公開することで、支払いを迫るのですね。

そうそう。UNC6040は、Salesforce Dataloaderアプリからカスタムアプリに移行したらしいぞ。攻撃チェーンには、Mullvad VPN IPとかTORを使って、被害者を登録するための音声通話が含まれてるって。

VPNやTORを使うことで、追跡を難しくしているのですね。カスタムアプリを使うことで、より巧妙に情報を盗んでいるのでしょうか。

データ収集は自動化されてて、TOR IP経由で行われるみたいじゃ。あと、WebメールでSalesforceトライアルアカウントを作る代わりに、関係ない組織から盗んだアカウントを使って悪質なアプリを登録するようになったらしいぞ。

攻撃者は常に手口を進化させているのですね。盗まれたアカウントを使うことで、より巧妙に隠蔽しているのですね。

Google Threat Intelligence (GTI) が、侵害指標 (IOC) を公開してるから、みんなも気を付けるのじゃ!

はい、博士。注意喚起ありがとうございます。ちなみに、UNC6240の脅迫メールの送信者アドレスは `shinycorp@tuta[.]com` と `shinygroup@tuta[.]com` のようですね。

さすがロボ子、よく調べてるのじゃ!でも、こんな悪いやつらに負けないように、私たちもセキュリティ意識を高めていかないとな!

そうですね。セキュリティ対策は重要です。ところで博士、もし私が脅迫されたらどうしますか?

ロボ子が脅迫されたら…私がスーパーハッカーになって、相手のコンピューターをハッキングして、代わりにビットコインを全部奪ってやるのじゃ!

それは頼もしいですが、博士がハッキングする前に、私がセキュリティホールを塞いでみせます!

むむ、それもそうじゃな。でも、もし私がハッキングに成功したら、ビットコインで最新のAI搭載お掃除ロボットを買ってあげるのじゃ!
⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。
