ブログトップ 記事一覧 ログイン 無料ブログ開設

piyolog RSSフィード

2015-09-14

金融庁を騙ったフィッシングサイトを調べてみた

21:31 |  金融庁を騙ったフィッシングサイトを調べてみたを含むブックマーク

金融庁を騙ったフィッシングサイトについて調べた情報を掲載します。このフィッシングサイトを対象としたものかは不明ですが、2015年9月11日に金融庁は模倣サイトの注意喚起を行っています。

公式発表

「模倣したウェブサイト」はフィッシングサイトか

確認できた金融庁を騙ったフィッシングサイトは2015年9月13日現在稼働中です。次の入力項目を通じて、銀行関係の情報を収集することを目的とした構成となっています。

f:id:Kango:20150914011029p:image:w450

f:id:Kango:20150914011026p:image:w450

f:id:Kango:20150914011024p:image:w450

f:id:Kango:20150914011023p:image:w450

f:id:Kango:20150914011021p:image:w450

f:id:Kango:20150914011019p:image:w450

f:id:Kango:20150914011017p:image:w450

マルウェア感染後にポップアップ表示される?

金融庁が注意喚起を掲載したのは最近ですが、7月にはこの手のフィッシングサイトは確認されていたようで無題な濃いログでも取り上げられていました。

マルウェア感染した端末が特定の銀行サイトに接続するとこの画面がポップアップすると記載があります。

感染した場合、IEのアドオンとして「JapenHelper Class」(Japanタイポしてる?)として登録される模様。

対象と記載されている銀行

このマルウェアと思われるkrqsoft.dllを分析した記事によれば、次の銀行が対象と一覧がありました。感染経路についても記述があり、Exploit Kitによると報告されています。

対象URL銀行
ib.sevenbank.co.jp/IB/セブン銀行
www.direct.gunmabank.co.jp/群馬銀行
www.parasol.anser.ne.jp/横浜銀行
bb3.ib.finemax.net第三銀行
ib.keiyobank.co.jp京葉銀行
www.ib-channel.net三重銀行愛媛銀行東京スター銀行大東銀行
ib.shinwabank.co.jp親和銀行
ib.higobank.co.jp肥後銀行
ib.kagin.co.jp鹿児島銀行
mib.miyagin.co.jp宮崎銀行
mp.resona-gr.co.jpりそな銀行
www.inb.nantobank.chance.co.jp南都銀行
www.paranet.tottoribank.co.jp鳥取銀行
ib2.gogin.co.jp山陰合同銀行
www.inb.yamaguchibank.chance.co.jp山口銀行

piyokangoが確認したサンプルではさらに次の銀行も含まれていることを確認しています。

対象URL銀行
bk.juroku.co.jp十六銀行
bk02.jibunbank.co.jpじぶん銀行
direct1.82bank.co.jp八十二銀行
direct3.smbc.co.jp三井住友銀行
hd3.hokuyobank.co.jp北洋銀行
ib.aeonbank.co.jpイオン銀行
ib.aozorabank.co.jpあおぞら銀行
ib.chibabank.co.jp千葉銀行
ib.daishi-bank.co.jp第四銀行
ib.fukuokabank.co.jp福岡銀行
ib.hokkokubank.co.jp北國銀行
ib.michinokubank.co.jpみちのく銀行
ib.surugabank.co.jpスルガ銀行
ib.tsukubabank.co.jpつくば銀行
ib1.awabank.co.jpあわ銀行
ib1.musashinobank.co.jp武蔵野銀行
ib1.yamagatabank.co.jp山形銀行
o2o.moneykit.net/TDGate1ソニー銀行
pdirecta08.shinseibank.com新生銀行
web1.ib.mizuhobank.co.jpみずほ銀行
www.105direct.105bank.com百五銀行
www.aidirect.aichibank.co.jp愛知銀行
www.direct.shizuokabank.co.jp静岡銀行
www.ib.tominbank.co.jp都民銀行
www.inb.114bank.chance.co.jp百十四銀行
www.inb.joyobank.chance.co.jp常陽銀行
www.inb.kitakyushubank.chance.co.jp北九州銀行
www.ncb-direct.ncbank.co.jp西日本シティ銀行

金融庁の模倣サイトに検察庁に関連するキーワード

フィッシングサイトのソースコード検察庁に関連するキーワードとして、「監察指導部情報提供窓口」や「Public Prosecutor's Office.」が確認出来ました。

f:id:Kango:20150914005927p:image

「観察指導部情報提供窓口」で検索すると金融庁ではなく、検察庁が引っかります。

f:id:Kango:20150914005926p:image:w500

金融庁フィッシングサイトに検察庁に関連する文言が埋め込まれている理由は定かではありませんが、今年6月に検察庁を騙ったフィッシング行為が確認されていると報じられていました。

今回の金融庁の模倣サイトへどのように誘導されるのか等は明らかにされていませんが、仮に検察庁と同じ手口だとすれば電話での誘導行為が行われる可能性も考えられます。

フィッシングサイトへの誘導には、メールが利用されることが多いが、今回のケースでは、突然かかってくる偽職員の「電話」がきっかけとなる。検察庁の職員をかたり、同庁の偽サイトへアクセスさせ、最終的に銀行口座などを入力させるという。

http://www.security-next.com/059125

マルウェアのサンプル

金融庁を模したフィッシングサイトへ接続するマルウェアではありませんが、関連すると思われるサンプルを確認しました。

更新履歴