脅威アクターは、特定の標的に感染させるために、複数の方法でマルウェアを拡散します。様々なフィッシング手法が活発に利用され、進化を続けていますが、成功率を高める別の方法として、標的の企業に電話をかけるという手法があります。 バザコール 2021年以降、このような攻撃が確認されています。この手法では、ターゲットに電話をかけ、悪意のあるリンクをクリックさせ、知らないうちにマルウェアをインストールさせます。
ランサムウェアグループの関連組織などの脅威アクターは、世界中の標的に感染させるためにこの手法を利用し始めています。彼らは「コールバックフィッシング」と呼ばれる手法で、フィッシングキャンペーンに携わる発信者を募集しています。このような手法の出現に伴い、いわゆる発信者の捜索も増加しています。さらに、新たな発信者がアンダーグラウンドフォーラムに登場しています。下の図は、アンダーグラウンドフォーラムの1つに掲載された広告を示しています。脅威アクターが「仕事」の詳細を掲載し、収益分配を約束して発信者を招待している様子が確認できます。

図1 – 発信者サービスを探す脅威アクター
上記の広告から明らかなように、米国と英国の通信事業者を特にターゲットにして、RAT (リモート管理ツール) スタブがインストールされるように提供されています。
発信者の視点
発信者はターゲットに応じてサービスを提供し、ミッション達成に必要な回数だけ電話をかけます。サイバー犯罪グループが最も狙う地域は米国と英国であり、彼らは毎週活発に活動しているため、ほとんどのサービスは英語での発信に対応しています。彼らはソーシャルエンジニアリングやフィッシングを通じて、被害者に悪意のあるリンクをクリックさせ、悪意のある実行ファイルをインストールさせます。
様々な業界を狙うこれらの発信者が明確に用いるもう一つの手法は、コールバックフィッシングと呼ばれるものです。彼らは、異なる地理的な場所に登録された複数のSIMカードを介して電話をかけます。Telegramを利用するある脅威アクターは、複数のロシア製SIMカードを保有しており、成功率が高まっています。

図2 – 発信者サービスを提供する脅威アクター
こうした発信者の中には、個々のターゲットにフィッシングリンクを送るのではなく、提供されたデータベースに基づいて大量の注文を処理する者もいます。彼らは、ブロックされる可能性のある疑わしいSIMカードではなく、信頼性を高めるために800や888といったフリーダイヤルから電話をかけます。脅威アクターは高額な料金を要求し、最低でもフリーダイヤルと接続料込みでXNUMXドルを要求します。この金額の大部分は、ターゲットに悪意のあるペイロードをインストールさせたり、不正なペイロードを不正にダウンロードさせたりするために「長く効率的な」通話を要求し続けるオペレーターの給料として使われます。 フィッシングリンクをクリックする それらにリダイレクトします。
アフィリエイトの視点
フォーラム上の脅威アクターは、被害者のネットワークを暗号化するために電話をかけてくる人を熱心に探しています。HiveやQuantumと連携するランサムウェアのアフィリエイトが、米国とカナダで10万ドル以上の収益を誇る製造業と法律業界の企業を標的にしているのを確認しています。製造業が最も多くの攻撃を受けている業界であることは驚くべきことではありませんが、法律業界を標的にすることは一般的ではありません。これは、脅威アクターが金銭的動機や地政学的利益に基づいて標的を変えることもあることを示しています。

図3 – 電話番号の詳細を取得するためのスパムメール
これらのアフィリエイトは、身代金の一定割合を支払い、長期的なパートナーシップに基づいて報酬を支払う契約を交わします。時には、ターゲットの氏名、電話番号、メールアドレス、物件の住所を聞き出すために、スパムメールの形式が提示されることもあります。これらのメールは、Blue Raven SolarやZillow Home Loansといった様々な企業の担当者を装い、顧客を誘い込むためのものです。ターゲットが詐欺に騙され、これらの情報を提供すると、発信者は会話を開始し、被害者にアプリをインストールするよう説得します。 ペイロード これらの関連会社によって提供されます。

図4 – 個人情報を盗み出すスパムメール
アフィリエイトは、悪意のあるリンクを含む文書を送信する代わりに、ISOファイルを添付ファイルとして提供し、ランサムウェアのペイロード本体を暗号化形式で送信することで検出を回避します。場合によっては、アフィリエイトはISOファイルを入手せずにシームレスに配布することもあります。その代わりに、別のコーダーを使って暗号化されたランサムウェアのペイロードをISO形式に変換してもらいます。

図5 – スパムメールのランダム化(1)
スパマーは、長期的なパートナーシップを築くために、少なくとも 100,000 万通のメールを一括送信することを要求します。このパートナーシップでは、以下に示すように、メールの形式をランダム化するオプションが提供されます。メールのほとんどは保険データに関連しており、ターゲットを簡単に誘い込むものです。

図6 – スパムメールのランダム化(2)

図7 – スパムメールのランダム化(3)
最近のキャンペーン
最近 バザーコール Contiから派生した新たなグループが利用するこのキャンペーンは、自動更新のサービスに加入しているという電話番号を記載したメールを送信します。被害者が登録をキャンセルするために提供された番号に連絡すると、オペレーターはデバイスへのリモートアクセスを許可するよう説得します。会話が続く間、ネットワークオペレーターはターゲットのネットワークに侵入し、デバイスへの初期アクセスを取得します。これは、後にバックドアのインストールに使用されるリモートセッションを維持するためです。BazaarLoader、Trickbot、IcedIDなどのマルウェアは、BazarCallの戦術として配信されました。 進化 主に米国、カナダ、一部のアジア諸国をターゲットにしています。
脅威の攻撃者は、ターゲットを拡大するために、英語を話す発信者だけでなく、スペイン語、イタリア語、ドイツ語、ノルウェー語などの他の言語を話す発信者も探しています。

図8 – 発信者のための求人検索
結論
企業は、脅威アクターがランサムウェアなどのマルウェアペイロードをシステムに感染させる新たな手段として、発信者サービスを利用していることに注意する必要があります。これらのサービスは、メールスパム業者と連携して悪質なリンクを拡散する多言語対応のオペレーターを擁しています。このような攻撃から身を守るためには、URLや添付ファイルを含む不審なメールや身に覚えのないメールを受信した場合は注意を払い、クリックしたり開いたりしないようにすることが不可欠です。



