無害に見えるページの正体
カスタムWebフォントで偽装されたフィッシングページが出現
カスタムWebフォントを利用することにより、表示と内容(文字コード)が一致しないフィッシングページが発見された。悪意のあるコードを無害のように偽装する手口とは。
資格情報の収集を目的としたフィッシング詐欺が発覚した。米国大手銀行のオンラインバンキングを標的としたもので、カスタムフォントを利用して検出を免れていた。これを発見したのが、Proofpointのサイバーセキュリティ研究者だ。この研究者は、悪意のあるコードをこの手口で隠蔽(いんぺい)しているのが見つかったのは初めてだと考えている。
巧妙に作られたフィッシングWebページは、カスタムWebフォント(woffファイル)を使用して、換字式暗号を実装していた。この暗号は、フィッシングページのソースコードを安全なものに見せかける。
ブラウザでフィッシングページがレンダリングされると、普通のオンラインバンキング資格情報ページが表示される。そのページは偽装されており、エンコードされた表示テキストを含んでいる。
研究者によると、フィッシングキットの換字機能は多くの場合JavaScriptで実装され、その機能はページのソースには現れないという。
この研究者は、換字ソースがページのCSS(カスケードスタイルシート)に含まれていることを特定した。フィッシングページが使っているWebフォントのwoffとwoff2を取り出して変換し、表示させた。そしてフィッシングページがこれらのカスタムWebフォントを使って悪意のあるコードを隠蔽した暗号文を、プレーンテキストとしてブラウザにレンダリングさせることを突き止めた。
ブランドを偽装することで、実際のロゴやその他の表示リソースへのリンクが検出される可能性も高くなる。だがこの手口は、銀行ブランドをSVG(Scalable Vector Graphics)でレンダリングするのでロゴとそのソースがソースコードに現れず、検出を免れていると研究者は指摘する。
研究者は、このフィッシングキットが2018年5月から利用されていると話す。だが、この手口はもっと前から使われているとも付け加えた。このフィッシングキットに関連付けられた電子メールアドレスも幾つか特定されている。PHPのソースコードにも、盗まれた資格情報の受信者としてハードコード化された状態で見つかっている。
疑うことを知らない被害者やセキュリティサプライヤー、さらにはブランド悪用を積極的に調査している経験豊富な組織から行為を隠蔽するため、攻撃者は新しい手口を導入し続けていると研究者は警告する。
「攻撃者は、多くの手口の中からカスタムWebフォントを使用して換字式暗号を実装するフィッシングテンプレートを開発した。これは米国大手銀行の資格情報ページの代わりに巧妙に作られたフィッシングページをレンダリングする」と研究者は自身のブログに投稿している。
換字式暗号自体はシンプルだ。だがWebフォントを利用した実装は独特のもので、痕跡を隠し、利用者を欺くための新たな手口を攻撃者に与えている。
Copyright © ITmedia, Inc. All Rights Reserved.
Computer Weekly日本語版
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「データストレージの活用方法」に関するアンケート
-
4
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
5
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
6
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
-
7
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
8
221人調査で分かった「情シス最大のストレス」は?
-
9
LLMの「過学習」、正しく説明している文章はどれ?
-
10
レガシー基幹システムをSAPに統合 山善が突き止めた「標準化と個別最適」の境界線
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー