Fraudology

フランク・マッケナと読み解くスターキラーの台頭とセッションハイジャックの未来

34分29秒

Fraudologyへお帰りなさい。

このエピソードは、すべての不正対策担当者にぜひ聞いてほしい内容です。PointPredictive のチーフ・フロード・ストラテジストであり、「Frank on Fraud」の仕掛け人でもあるフランク・マッケナをゲストに迎え、Tycoon 2FA が閉鎖された直後に登場した「Starkiller」というフィッシングプラットフォームについて、彼が持参した具体的な証拠とともに掘り下げていきます。

ここからが本当に注意すべきポイントです。Starkiller は昔ながらのやり方でパスワードを盗んでいるわけではありません。Attacker-in-the-Middle(攻撃者中間者)型の手口を使い、実際のログインセッションをリアルタイムでそっくり再現するヘッドレスブラウザを動かしています。つまり、あなたの二要素認証コードやセッションクッキーを盗み取り、あなたがログアウトしたつもりでも、犯罪者はログイン状態を維持できてしまうのです。

実際のところ、Attacker-in-the-Middle 詐欺とは次のようなものです。

・詐欺師はヘッドレスブラウザを使って、実際のログインセッションをリアルタイムで複製します

· 二要素認証コードは単に回避されるのではなく、取得されます

· セッション Cookie が盗まれ、ログアウト後もアクセスが継続されてしまいます

· 被害者は偽物のクローンサイトではなく、本物の加盟店サイトとやり取りしてしまう

このエピソードでお届けする内容:

・Tycoonの2FAがテイクダウンされた後に、Starkillerがどのように台頭したのか

· 中間者攻撃の仕組みと、それが従来型の2FAを無力化してしまう理由

· 新たなログインイベントが一切発生しなくても、どのようにアカウント乗っ取りが起こり得るのか

・Telegramを利用したフィッシングキットのサブスクリプションによって、不正行為が誰にでも行えるようになること

· なぜデバイスインテリジェンスツールではこの種の攻撃を見抜くことが難しいのか

このエピソードは次のような方におすすめです:

・不正検知、本人確認、またはアカウントセキュリティに携わっている

· なぜ2FAだけではもはや十分な安全策にならないのかを理解する必要がある

· 今日、フィッシングキットがどのように販売・流通しているのか知りたい

· プラットフォーム上のアカウント乗っ取りリスクの監視を担当している

・この脅威を経営陣に説明するための、実践的でわかりやすい表現がほしい

エピソードの概要と主なポイント

Starkillerとは何か、そしてそれが重要である理由

Starkillerは、Tycoon 2FAが解体された直後にほぼ間を置かずに登場したフィッシング・アズ・ア・サービス型のプラットフォームであり、この業界の実態を物語っています。1つのツールを潰しても、数週間もすれば次のツールが用意されているのです。Frankは、Starkillerがどのように機能し、なぜ従来のフィッシングキットからの重要なエスカレーション(高度化)にあたるのかを解説します。

· Starkillerは、Tycoon 2FAがテイクダウンされた直後に出現しました

· これは二要素認証を突破することを目的として特別に作られています

· このプラットフォームは一度きりのツールではなく、サービスとして提供されています

· それは、犯罪インフラが高速で入れ替わるサイクルを反映しています

ログイン履歴のないアカウント乗っ取り

フランクが説明している中で最も不気味なパターンのひとつは、新たなログインをまったく必要としないアカウント乗っ取りです。ユーザーは完全に正当な操作を行っただけなのに、その直後、同じセッションの中でいつの間にか振込先情報が書き換えられてしまいます。これは、これまで不正対策チームが前提としてきた多くの仮定を根本から崩してしまいます。

· 正規ユーザーのセッションは、操作の途中で乗っ取られる可能性があります

· 新たなログイン通知が発生しないまま、支払い情報やアカウント情報が変更される可能性があります

· 従来のログインベースの不正検知では、このパターンをまったく検知できません

· この手口はマーケットプレイス全体でますます一般的になってきています

Telegramによる詐欺の民主化

フランクはまた、フィッシングキットが現在、Netflixによく似たサブスクリプションモデルを使ってTelegram上で販売されていることについても詳しく説明しています。月額わずか300〜500ドルで、これまで高度な技術的専門知識がなければ作れなかったユーザーフレンドリーなダッシュボードに、低スキルの犯罪者でもアクセスできるようになっているのです。

・フィッシングキットは、一般向けのサブスクリプション製品のように宣伝・販売されています

· 月額料金により、高度なツールが低スキルの攻撃者でも手の届く存在になっている

· 使いやすいダッシュボードによって、参入の技術的なハードルが取り除かれる

· これにより、AITM 型攻撃を仕掛けるために必要なスキルのハードルが下がります

セッションハイジャックは、将来の問題ではありません。今まさに起きており、それを実行するためのツールは毎月のように、ますます簡単に購入できるようになっています。こうした脅威こそが、不正対策チームに対し、トリガーをログインイベントだけに頼るやり方をやめる必要があることを示しています。

エピソードのリソースとリンク:

つながる:Frank McKenna | LinkedIn

  • Point Predictive の共同創業者

つながるKarisse Hendrick | LinkedIn

  • 「Fraudology」ポッドキャストのホスト
  • 受賞歴のあるサイバーフロード専門家
  • Eコマース不正防止コンサルタント
  • スタートアップアドバイザー、基調講演者、そして
  • フォーチュン500企業向けコンサルタント