Doppel Email Securityの一般提供を開始
ソーシャルエンジニアリング攻撃への反撃を可能にする、エージェント型メールセキュリティソリューション。検知だけでは不十分です。攻撃を阻止することが重要です。
お客様は「脅威活動」を体験するのではありません。許可していない請求、突然「ロック」されたアカウント、自信ありげに聞こえる人に繋がるサポート番号を体験します。それがブランド詐欺のトリックです。外部で発生し、企業内部に混乱をもたらします。
これを早期に発見するには、実際にそのキャンペーンがどのように機能するかを反映した外部インテリジェンスが必要です。ただ「知られている悪」のリストやIPのフィードだけでは不十分です。設定、配布、被害者の経路を明らかにする情報源が必要で、まだ対処の猶予があるうちに行動を起こすべきです。
実際には、ブランド詐欺に最適な脅威インテリジェンスの情報源は以下の通りです:
ブランド詐欺の脅威インテリジェンスソースは、なりすましの設定、配布、被害者経路を明らかにする外部データストリームであり、チームはキャンペーンを検証し、被害が拡大する前に行動を起こすことができます。ブランド詐欺における「ソース」は、マルウェアのアーティファクトよりも見える攻撃者の行動に焦点を当てています。ドメインや広告、ソーシャルプロファイル、アプリリスト、電話番号、リダイレクトチェーンなどが含まれ、被害者がどのように誘導されているかの手がかりを示します。
社内で使用されるラインは次のとおりです。ソースは、決定を変えない限りデータに過ぎません。
役立つ場合は、次の層を考えてください:
ほとんどのチームは最初の層を持っています。ブランド詐欺プログラムが成熟するか停滞するかは、次の第2層と第3層にかかっています。
従来のフィードはしばしば企業の侵害に最適化されています。マルウェアインフラストラクチャ、ボットネット、広範なスキャンに強くなっています。詐欺についても役立つことがありますが、ブランドなりすましを早期にキャッチするには追加の文脈と相関が必要です。ブランドなりすまし詐欺は通常、人間の問題から始まります。攻撃者はあなたの身元を借りて、あなたが制御できないチャンネルを通じて被害者を誘導しています。
また、アーティファクトは絶えず変化します。ドメインを削除すると、新たなドメインが出現します。広告アカウントが交換されます。ランディングページはデバイスによって回転します。プログラムが「知られている悪」に依存しすぎると、バックミラーを見ながらインシデント対応を行ってしまいます。
最良のソースは、攻撃者の準備と配布を示すものです。最後の偽ページを捕まえることは有用ですが、それはキャンペーンの後半の段階です。実際には、証明書のトランスペアレンシーログ、パッシブDNS、ブランドキーワード広告の監視、アプリストアのメタデータなどのソースを意味します。これらは、ボリュームが増加する前に新しいインフラストラクチャと配布テストを浮かび上がらせる傾向があります。
その理由がここにあります。
完成した詐欺ページは連鎖の終わりです。それを目にしたときには、攻撃者はすでに重要な作業を終えています。彼らはコンバージョンするおとりを選びました。ドメインやリダイレクト経路を設定しました。フローをテストしました。そして、検索広告、有料ソーシャル、なりすましアカウントのネットワークなどのボリュームを提供できる配信チャネルを開始しました。つまり、すでに実行されているプレイであり、リハーサルではありません。
準備と配布のシグナルは、攻撃者が盗む前に何かを構築する必要があるため、早期に現れるのです。何かを登録、ホスト、ルート、または公開しなければなりません。それらのステップは足跡を残します。大きな音を立てるわけではありませんが、一貫しています。
早期のシグナルは、それがそうでなくなるまで退屈に見えることがよくあります。空白のページを返す新しい類似ドメイン。奇妙なサブドメインに対して発行された証明書。5つの投稿と「サポート」の紹介文を持つソーシャルアカウント。特定の地域だけで表示される有料広告。一見ランダムに思える顧客報告。
孤立して見ると、それぞれがノイズのように見えます。しかし、組み合わせると、それらの信号はキャンペーンが形成されているように見えます。
そしてそれがポイントです。ブランド詐欺はめったに単一のアーティファクトの問題ではありません。それはパイプラインの問題です。最終ページのみを監視する場合、それはパイプラインの最後のステップを監視していることになります。準備と配布を監視すれば、パイプラインを支える部分を監視していることになります。
これは「詐欺サイトを発見しました」ということと「キャンペーンが勢いをつける前に止めました」ということの違いです。
ドメインとDNSインテリジェンスは、インフラが設置されている時を示すことができます。ここで有用な情報源には、新しく発行された証明書に関する証明書透明性(CT)ログ、過去の解決パターンに関するパッシブDNS、および類似名サーバ再利用を示すレジストラやDNSテレメトリがあります。WHOISは現在頻繁に編集されており、登録者のフィールドよりもパターンが重要です。時には、しばらく何もしないドメインがあるかもしれません。または、新しい証明書を持つ正当なサブドメインと静かなリダイレクトチェーンです。
重要になる傾向がある信号:
小さな運用メモ:非活動の類似サイトも追跡してください。攻撃者はしばしばステージングします。登録して待ち、プロモーション、障害、または請求ウィンドウに一致するときに起動します。
有料の悪用は、ブランド詐欺をスケールする最速の方法の1つです。意図は既に存在しています。被害者は文字通りあなたを探しているのです。
それを暴露する傾向があるもの:
もし顧客が「あなたの広告」をクリックしたと主張したことがある場合、それは本当かもしれません。それはただあなたの広告アカウントではなかっただけです。
ソーシャルなりすましは「偽アカウント」だけではありません。それは配信エンジンです。公開投稿と返信が被害者をDMまたはプラットフォーム外のチャットに誘導します。コメントは「サポート」リンクを指します。詐欺はしばしば中間でチャンネルを変更します。それが圧力が効く場所だからです。
有用な信号には以下が含まれます:
返信スレッドを無視しないでください。多くの実際のルーティングはそこで行われます。
偽のアプリは、公式であるかのように感じられるため、壊滅的です。ホーム画面に座ることができ、資格情報を収集し、ユーザーを支払いの流れに押し入れたり、「サポート」詐欺にリダイレクトしたりする可能性があります。
注目すべき信号:
もう一つのこと。削除後でも、スクリーンショットや共有情報は残ります。被害は尾を引きます。
顧客の報告は完璧ではありませんが、それでも有用です。
対策はそれらを構造化することです。チャネルと詐欺の種類ごとに分類し、再利用可能な証拠を抽出します。電話番号、短縮リンク、スクリーンショット、メールの件名、攻撃者が使用した正確な表現などです。そして、これらの証拠を充実させ、重複を排除することで、一つの優れた顧客報告から関連するドメインやアカウント、リダイレクトサービスを明らかにします。
すべての報告を一度きりの話として扱うのをやめると、パターンがすぐに現れます。
ブランド詐欺の情報を検証するには、被害者の流れを安全に再現して証拠を早期に収集し、チームを被害の範囲外に保ちます。言うのは簡単ですが、迅速に動くときには難しいです。
チームを問題から守るためのいくつかのルール:
検証は、すぐに3つの質問に答えなければなりません:それは本物か、被害者は何をさせられようとしているのか、それを支えているインフラは何か?
情報源をインテリジェンスに変えるためには、それらをキャンペーンにクラスタリングし、被害に基づいて優先順位を付けます。ブランド詐欺はキャンペーンの問題です。
相関は、攻撃者が別々に扱ってほしいと願う点をつなげる方法です。共有ホスティングパターン、再利用されたページテンプレート、繰り返し使用されるトラッキングパラメータ。同一のリダイレクトサービス。異なるチャネルに同じ電話番号が出現します。
良い結果はこう聞こえます:
自信を持ってそう言えるようになれば、対応は早くなり、削除の効果は持続的になります。
最終的なランディングページのみを削除するのは、攻撃者のお気に入りのゲームをプレイしていることになります。交換して続けるだけです。
キャンペーンマッピングは、攻撃者に再構築を強いることになります。あなたは流通を混乱させ、できるだけインフラを削除し、再参入を防ぐために再利用可能な部分を排除します。
このマッピングは、内部データが助けになる場所でもあります。詐欺による損失、サポートの急増、苦情のテーマ。それらは外部インテリジェンスとは別ではありません。
脅威インテリジェンスは、人々が時間があるときにちらりと見る独立したフィードではなく、既に行われている作業の中に組み込まれるべきです。シグナルが失われないように受け入れ、被害を評価し、何をすぐに行動に移すかを決定するために審査し、毎回基本をやり直すことなく検証、クラスタ化、削除を実行でき、来週同じ詐欺を再実行するのが難しくなるような予防措置の変更を行います。
受付とトリアージは、多くのブランド詐欺対策プログラムが静かに勝利するか敗北するかの場です。なぜなら、信号が5つの異なる場所に到着し、誰も同じ方法で2回キャプチャしないからです。転送されたメール、Slackのスクリーンショット、「顧客が詐欺だと言っている」と言うサポートチケット。行動できる人々に届く頃には、有用な詳細の半分が失われてしまいます。
ブランド詐欺調査のための高信号なアーティファクトは次のとおりです:
意図的に受付を地味にしてください。1つの正面玄関。1つの最小限の証拠チェックリスト。報告が重要なアーティファクトが欠けている場合、チームはどれを尋ねるべきかを正確に知り、迅速に尋ねることができるようにする必要があります。
毎回キャプチャすること:
それからトリアージ。受付とトリアージは、被害と到達に関連したスコアリングの演習です。
実際の生活で機能するシンプルなトリアージモデル:
それが実際であると判断したら、作業は「サイトを削除する」ことではありません。作業は「キャンペーンを壊す」ことです。インフラストラクチャのマッピングから始まります。
インフラストラクチャのマッピングとは、ルアーだけでなく、その周りの部分を収集することを意味します。リダイレクトチェーンの先には何があるのか? どのスクリプトが読み込まれるのか? どのアナリティクスIDが表示されるのか? 他のどのドメインが参照されるのか? 繰り返されるホスティングパターンは? 同じ流れの一部である電話番号やメッセージングハンドルは何か? あなたは実行可能なクラスターを構築しているのです。
これを遅くせずに実行するための実用的な方法:
それから並行して排除を実行します。逐次的ではありません。
時間削減のための並行トラック:
予防はチームが誤って省略することがある部分です。また、次週を容易にする部分でもあります。キャンペーンを妨害した後に1つの素朴な質問をします。攻撃者が明日もなお有効なものを利用したのは何か?その答えが予防作業です。
実際に繰り返しの被害を減少させる予防の変更例:
予防は「脅威インテリジェンス」がただ集めるものではなく、実際に利用するものになるところです。次に似たドメインが現れたときに、何をするかを議論すべきではありません。既知の方法を実行するべきです。
収集、強化、クラスタリング、ルーティングを自動化します。判断が必要な場合、例外、リスクの高い行動は人間が対応します。
繰り返し作業を自動化する:
文脈が重要な部分は人間が担当する:
これが、迅速な対応を保ちながらも無謀にならないためのバランスです。
速度、カバレッジ、アウトカムを測定します。アラートの量が目的ではありません。攻撃者は無限のジャンクを生成できます。あなたの任務は被害を減少させ、無駄なサイクルを減少させることです。
真実を伝える傾向のある指標:
単純なチェック: 「何かを見つける」ことができても結果が変わらない場合、インテリジェンスが実行に結びついていません。
脅威インテリジェンス源は、最初のシグナルから実際の混乱までの距離を縮める場合にのみ価値があります。もしチームが1つのドメイン、1つのアカウント、1つの広告を一度に追いかけているなら、少ない効果で多くの作業をしていることになります。
「Doppelプラットフォームは外部シグナルを継続的に収集し、それらをキャンペーンにクラスタリングし、速く再現可能な削除のための証拠をまとめます。目標はシンプルです。モグラ叩きを減らし、より持続的な混乱を実現します。レガシーのベンダーはしばしば生のアラートで止まり、チームを複数の新たなチャネルにさらします。