ドッペルメールセキュリティが一般提供開始されました!| 詳しく知るためのウェビナーに登録しましょう

Research

ブランド詐欺に関する脅威インテリジェンスの情報源

ブランドのなりすましを早期にキャッチする脅威インテリジェンスソースを学び、シグナルを迅速な削除に変える方法を学ぶ。

threat intelligence sources

お客様は「脅威活動」を体験するのではありません。許可していない請求、突然「ロック」されたアカウント、自信ありげに聞こえる人に繋がるサポート番号を体験します。それがブランド詐欺のトリックです。外部で発生し、企業内部に混乱をもたらします。

これを早期に発見するには、実際にそのキャンペーンがどのように機能するかを反映した外部インテリジェンスが必要です。ただ「知られている悪」のリストやIPのフィードだけでは不十分です。設定、配布、被害者の経路を明らかにする情報源が必要で、まだ対処の猶予があるうちに行動を起こすべきです。

実際には、ブランド詐欺に最適な脅威インテリジェンスの情報源は以下の通りです:

  • ドメインとDNSのテレメトリ(CTログ、パッシブDNS、レジストラパターン)
  • 有料検索および有料ソーシャルの監視(ブランドキーワード広告、クローキング、リダイレクトチェーン)
  • ソーシャルおよびメッセージングプラットフォームのシグナル(なりすましアカウント、返信/DMのルーティング)
  • アプリストアとモバイルエコシステムのシグナル(偽アプリ、デベロッパークラスター、レビュー)
  • 人間からの報告(顧客/サポート報告をピボット可能なアーティファクトに構造化)

ブランド詐欺における「脅威インテリジェンスソース」とは何を意味しますか?

ブランド詐欺の脅威インテリジェンスソースは、なりすましの設定、配布、被害者経路を明らかにする外部データストリームであり、チームはキャンペーンを検証し、被害が拡大する前に行動を起こすことができます。ブランド詐欺における「ソース」は、マルウェアのアーティファクトよりも見える攻撃者の行動に焦点を当てています。ドメインや広告、ソーシャルプロファイル、アプリリスト、電話番号、リダイレクトチェーンなどが含まれ、被害者がどのように誘導されているかの手がかりを示します。

社内で使用されるラインは次のとおりです。ソースは、決定を変えない限りデータに過ぎません。

役立つ場合は、次の層を考えてください:

  • 発見ソースは何かが存在することを教えてくれます。
  • 検証ソースはそれが現実であると証明し、被害者の流れを理解するのに役立ちます。
  • 帰属とクラスタリングのソースは、1つの「もの」を背後にあるキャンペーンに結びつけることができます。

ほとんどのチームは最初の層を持っています。ブランド詐欺プログラムが成熟するか停滞するかは、次の第2層と第3層にかかっています。

なぜ従来の脅威インテリジェンスフィードはこの場面で不足しているのか?

従来のフィードはしばしば企業の侵害に最適化されています。マルウェアインフラストラクチャ、ボットネット、広範なスキャンに強くなっています。詐欺についても役立つことがありますが、ブランドなりすましを早期にキャッチするには追加の文脈と相関が必要です。ブランドなりすまし詐欺は通常、人間の問題から始まります。攻撃者はあなたの身元を借りて、あなたが制御できないチャンネルを通じて被害者を誘導しています。

また、アーティファクトは絶えず変化します。ドメインを削除すると、新たなドメインが出現します。広告アカウントが交換されます。ランディングページはデバイスによって回転します。プログラムが「知られている悪」に依存しすぎると、バックミラーを見ながらインシデント対応を行ってしまいます。

どの脅威インテリジェンスソースがブランドなりすましキャンペーンを早期に浮かび上がらせるのか?

最良のソースは、攻撃者の準備と配布を示すものです。最後の偽ページを捕まえることは有用ですが、それはキャンペーンの後半の段階です。実際には、証明書のトランスペアレンシーログ、パッシブDNS、ブランドキーワード広告の監視、アプリストアのメタデータなどのソースを意味します。これらは、ボリュームが増加する前に新しいインフラストラクチャと配布テストを浮かび上がらせる傾向があります。

その理由がここにあります。

完成した詐欺ページは連鎖の終わりです。それを目にしたときには、攻撃者はすでに重要な作業を終えています。彼らはコンバージョンするおとりを選びました。ドメインやリダイレクト経路を設定しました。フローをテストしました。そして、検索広告、有料ソーシャル、なりすましアカウントのネットワークなどのボリュームを提供できる配信チャネルを開始しました。つまり、すでに実行されているプレイであり、リハーサルではありません。

準備と配布のシグナルは、攻撃者が盗む前に何かを構築する必要があるため、早期に現れるのです。何かを登録、ホスト、ルート、または公開しなければなりません。それらのステップは足跡を残します。大きな音を立てるわけではありませんが、一貫しています。

  • その足跡をキャッチすることは、次の選択肢を得ることになります:
  • おとりに顧客が到達する前にブロックまたは警告できます。
  • 配布が拡大する前に妨害することができます。
  • 関連するインフラを小さいうちにクラスタリングすることで、削除作業をより確実にします。
  • 再エントリを防ぐために、一つのページを削除するだけでなく、周囲の足場を取り除くことが可能です。

早期のシグナルは、それがそうでなくなるまで退屈に見えることがよくあります。空白のページを返す新しい類似ドメイン。奇妙なサブドメインに対して発行された証明書。5つの投稿と「サポート」の紹介文を持つソーシャルアカウント。特定の地域だけで表示される有料広告。一見ランダムに思える顧客報告。

孤立して見ると、それぞれがノイズのように見えます。しかし、組み合わせると、それらの信号はキャンペーンが形成されているように見えます。

そしてそれがポイントです。ブランド詐欺はめったに単一のアーティファクトの問題ではありません。それはパイプラインの問題です。最終ページのみを監視する場合、それはパイプラインの最後のステップを監視していることになります。準備と配布を監視すれば、パイプラインを支える部分を監視していることになります。

これは「詐欺サイトを発見しました」ということと「キャンペーンが勢いをつける前に止めました」ということの違いです。

ドメイン登録とDNS脅威インテリジェンス信号

ドメインとDNSインテリジェンスは、インフラが設置されている時を示すことができます。ここで有用な情報源には、新しく発行された証明書に関する証明書透明性(CT)ログ、過去の解決パターンに関するパッシブDNS、および類似名サーバ再利用を示すレジストラやDNSテレメトリがあります。WHOISは現在頻繁に編集されており、登録者のフィールドよりもパターンが重要です。時には、しばらく何もしないドメインがあるかもしれません。または、新しい証明書を持つ正当なサブドメインと静かなリダイレクトチェーンです。

重要になる傾向がある信号:

  • 「サポート」、「認証」、「請求」、「セキュア」または地域の用語と組み合わさったあなたのブランドを模倣した登録
  • 疑わしいホスト名のための証明書発行
  • 突然、新しいホスティングを指すようになったDNS変更、または過去のキャンペーンのパターンを模倣する変更
  • 「異なる」ドメインのクラスター間で再利用されたネームサーバやレジストラ

小さな運用メモ:非活動の類似サイトも追跡してください。攻撃者はしばしばステージングします。登録して待ち、プロモーション、障害、または請求ウィンドウに一致するときに起動します。

有料検索と有料ソーシャルの脅威インテリジェンス指標

有料の悪用は、ブランド詐欺をスケールする最速の方法の1つです。意図は既に存在しています。被害者は文字通りあなたを探しているのです。

それを暴露する傾向があるもの:

  • ブランドキーワード広告がオフブランドのドメインに解決する
  • 場所、デバイス、またはリファラーによって変わるリダイレクトチェーン
  • 再利用された広告クリエイティブと繰り返されるビジネスアイデンティティのパターン
  • 最初のクリック後に変わるランディングページ、または社内のIP範囲外にのみ表示される
  • プラットフォームの広告透明度ライブラリとブランドキーワードの監視が、ランディングページがクローキングされているときでも模倣広告主を明らかにすることができる。

もし顧客が「あなたの広告」をクリックしたと主張したことがある場合、それは本当かもしれません。それはただあなたの広告アカウントではなかっただけです。

ソーシャルおよびメッセージングのなりすまし

ソーシャルなりすましは「偽アカウント」だけではありません。それは配信エンジンです。公開投稿と返信が被害者をDMまたはプラットフォーム外のチャットに誘導します。コメントは「サポート」リンクを指します。詐欺はしばしば中間でチャンネルを変更します。それが圧力が効く場所だからです。

有用な信号には以下が含まれます:

  • ハンドルが1文字違い、または「ヘルプ」、「アシスト」、「サービス」などを追加している
  • 同じバイオ、同じアバターのトリミング、同じ固定投稿構造を再利用するプロフィール
  • 複数のアカウントでの投稿パターンの調整
  • 誰がクリックするかに応じて動作が異なるリンク

返信スレッドを無視しないでください。多くの実際のルーティングはそこで行われます。

アプリストアとモバイルエコシステム信号

偽のアプリは、公式であるかのように感じられるため、壊滅的です。ホーム画面に座ることができ、資格情報を収集し、ユーザーを支払いの流れに押し入れたり、「サポート」詐欺にリダイレクトしたりする可能性があります。

注目すべき信号:

  • ブランド風の名前と一般的なユーティリティ用語
  • ブランド間で複数の類似アプリを公開する開発者アカウント
  • 述べられた機能に対して異常な許可リクエスト、特に他のインディケータ(開発者の歴史、レビューのテーマ、リダイレクトの挙動)と組み合わされた場合
  • 確認の圧力、返金、ウォレット連携、緊急サポートについて言及されたレビュー

もう一つのこと。削除後でも、スクリーンショットや共有情報は残ります。被害は尾を引きます。

正しく使われた人間の報告

顧客の報告は完璧ではありませんが、それでも有用です。

対策はそれらを構造化することです。チャネルと詐欺の種類ごとに分類し、再利用可能な証拠を抽出します。電話番号、短縮リンク、スクリーンショット、メールの件名、攻撃者が使用した正確な表現などです。そして、これらの証拠を充実させ、重複を排除することで、一つの優れた顧客報告から関連するドメインやアカウント、リダイレクトサービスを明らかにします。

すべての報告を一度きりの話として扱うのをやめると、パターンがすぐに現れます。

クリックして自ら問題を引き起こさずに外部の情報を検証するにはどうすればよいでしょうか?

ブランド詐欺の情報を検証するには、被害者の流れを安全に再現して証拠を早期に収集し、チームを被害の範囲外に保ちます。言うのは簡単ですが、迅速に動くときには難しいです。

チームを問題から守るためのいくつかのルール:

  • 個人アカウントやセッションが多数保存されている企業のラップトップではなく、隔離されたブラウジングと管理されたテストアカウントを使用します。
  • リダイレクトチェーンをキャプチャします。最終ページはたいてい全体の話ではありません。
  • 証拠を早期に記録します。多くの詐欺ページは設計上脆弱です。変化して、ジオフェンスして、自壊します。
  • 「サポートに電話」を敵対的なものとして扱います。コンテキストをそのままにしたカジュアルなデスクの電話ではなく、管理された方法で通話経路を検証します。
  • 可能な場合はHARファイル(HTTPアーカイブファイル)または同等のネットワークログを取得します。リダイレクトチェーン、埋め込みスクリプト、繰り返し可能なフィンガープリントに役立ちます。

検証は、すぐに3つの質問に答えなければなりません:それは本物か、被害者は何をさせられようとしているのか、それを支えているインフラは何か?

情報源をどうやって実行可能なインテリジェンスに変えるか?

情報源をインテリジェンスに変えるためには、それらをキャンペーンにクラスタリングし、被害に基づいて優先順位を付けます。ブランド詐欺はキャンペーンの問題です。

相関が要点

相関は、攻撃者が別々に扱ってほしいと願う点をつなげる方法です。共有ホスティングパターン、再利用されたページテンプレート、繰り返し使用されるトラッキングパラメータ。同一のリダイレクトサービス。異なるチャネルに同じ電話番号が出現します。

良い結果はこう聞こえます:

  • これらのドメイン、ソーシャルプロフィール、広告アカウントは一つの操作です。
  • このリダイレクトチェーンは複数のルアーで再利用されています。
  • これらの「サポート」番号は同じスクリプトにルーティングされます。

自信を持ってそう言えるようになれば、対応は早くなり、削除の効果は持続的になります。

キャンペーンマッピングで再参入を防ぐ

最終的なランディングページのみを削除するのは、攻撃者のお気に入りのゲームをプレイしていることになります。交換して続けるだけです。

キャンペーンマッピングは、攻撃者に再構築を強いることになります。あなたは流通を混乱させ、できるだけインフラを削除し、再参入を防ぐために再利用可能な部分を排除します。

このマッピングは、内部データが助けになる場所でもあります。詐欺による損失、サポートの急増、苦情のテーマ。それらは外部インテリジェンスとは別ではありません。

脅威インテリジェンスはどこにワークフローに組み込むべきか?

脅威インテリジェンスは、人々が時間があるときにちらりと見る独立したフィードではなく、既に行われている作業の中に組み込まれるべきです。シグナルが失われないように受け入れ、被害を評価し、何をすぐに行動に移すかを決定するために審査し、毎回基本をやり直すことなく検証、クラスタ化、削除を実行でき、来週同じ詐欺を再実行するのが難しくなるような予防措置の変更を行います。

受け入れと審査

受付とトリアージは、多くのブランド詐欺対策プログラムが静かに勝利するか敗北するかの場です。なぜなら、信号が5つの異なる場所に到着し、誰も同じ方法で2回キャプチャしないからです。転送されたメール、Slackのスクリーンショット、「顧客が詐欺だと言っている」と言うサポートチケット。行動できる人々に届く頃には、有用な詳細の半分が失われてしまいます。

ブランド詐欺調査のための高信号なアーティファクトは次のとおりです:

  • 完全なURLとパラメーター(UTM/トラッキングを含む)
  • リダイレクトチェーンのエンドポイント
  • 証明書のフィンガープリント/SANs
  • ホスティングASN/ネームサーバー
  • 広告アカウント識別子+クリエイティブテキスト
  • ソーシャルハンドル+プロフィールID
  • 電話番号+コールルーティングのヒント
  • アプリ開発者の名前+パッケージID

意図的に受付を地味にしてください。1つの正面玄関。1つの最小限の証拠チェックリスト。報告が重要なアーティファクトが欠けている場合、チームはどれを尋ねるべきかを正確に知り、迅速に尋ねることができるようにする必要があります。

毎回キャプチャすること:

  • チャネルとルアーの種類(ドメイン、広告、ソーシャル、SMS、アプリリスティング、電話)
  • プッシュされている正確な被害者の行動(ログイン、OTP、支払い、リモートアクセス)
  • ピボット可能なアーティファクト(パラメーターを含む完全なURL、リダイレクトチェーン、短縮リンク、電話番号、ハンドル、アプリ開発者名)
  • 証拠パッケージ(スクリーンショット、ネットワークログ、安全な場合のページHTML、タイムスタンプ、報告者のコンテキスト)

それからトリアージ。受付とトリアージは、被害と到達に関連したスコアリングの演習です。

実際の生活で機能するシンプルなトリアージモデル:

  • 影響: 顧客がこのリンクをたどったら何が起きますか? 資格情報の盗難、支払い詐欺、アカウント乗っ取り、データキャプチャ。
  • 到達: どのように配信されているか? 有料検索は急上昇することがあります。配信のないランダムなドメインは通常、到達が低いです。
  • 信頼性: 現実の被害者の流れの証拠があるか、それともただ疑わしいだけか?

インフラストラクチャのマッピングと排除の実行

それが実際であると判断したら、作業は「サイトを削除する」ことではありません。作業は「キャンペーンを壊す」ことです。インフラストラクチャのマッピングから始まります。

インフラストラクチャのマッピングとは、ルアーだけでなく、その周りの部分を収集することを意味します。リダイレクトチェーンの先には何があるのか? どのスクリプトが読み込まれるのか? どのアナリティクスIDが表示されるのか? 他のどのドメインが参照されるのか? 繰り返されるホスティングパターンは? 同じ流れの一部である電話番号やメッセージングハンドルは何か? あなたは実行可能なクラスターを構築しているのです。

これを遅くせずに実行するための実用的な方法:

  1. 被害者の流れを安全に検証し、早期に証拠を収集します。
  2. 配信パス(広告、ソーシャル投稿、SMS、メール、QRコード)をマッピングし、それを保持します。
  3. 共有されたフィンガープリントでピボットし、同様のものを見つけます: 同じテンプレート、同じリダイレクトサービス、同じホスト、同じアカウント構造。
  4. 自動化されたワークフローを使用して、排除要求が最初の提出で完了するように証拠をパッケージ化します。

それから並行して排除を実行します。逐次的ではありません。

時間削減のための並行トラック:

  • 可能な場合は配布コンテンツを削除または報告する。
  • 完全な証拠パッケージでドメイン、ホスティング、プラットフォームの削除リクエストを提出する。
  • 既知のインフラを内部でブロックし、特に短縮リンクやフローで使用されるリダイレクトサービスに注意する。
  • 攻撃者にとって再利用しやすいものを特定し、それを標的にすることで再エントリーを減少させる。

予防の変更

予防はチームが誤って省略することがある部分です。また、次週を容易にする部分でもあります。キャンペーンを妨害した後に1つの素朴な質問をします。攻撃者が明日もなお有効なものを利用したのは何か?その答えが予防作業です。

実際に繰り返しの被害を減少させる予防の変更例:

  • キャンペーンの実際の指紋に基づいて脅威モニタリングを強化する、一般的なキーワードではなく。
  • 顧客が適切な場所により迅速に到達できるよう報告経路を改善する。
  • 特定の詐欺テーマに対応した警告コンテンツをヘルプセンターに追加する。
  • 有料の不正利用が主要な配布経路であった場合、広告および検索監視ルールを更新する。
  • セキュリティ、詐欺、サポート、法務間の引き渡しを修正し、承認が対応の途中で停滞しないようにする。

予防は「脅威インテリジェンス」がただ集めるものではなく、実際に利用するものになるところです。次に似たドメインが現れたときに、何をするかを議論すべきではありません。既知の方法を実行するべきです。

何を自動化し、どこを人間が担当するべきか?

収集、強化、クラスタリング、ルーティングを自動化します。判断が必要な場合、例外、リスクの高い行動は人間が対応します。

繰り返し作業を自動化する:

  • ドメイン、ソーシャル、広告、アプリ、短縮リンクを横断的に継続的発見を行う
  • 強化(WHOIS、DNS、ホスティング、証明書、リダイレクト、ページの指紋)
  • キャンペーンへのクラスタリングと重複排除
  • 証拠をチケットと削除リクエストにスムーズに取り込む

文脈が重要な部分は人間が担当する:

  • 新規の詐欺フローの検証
  • 顧客影響の優先付け
  • 法務、コミュニケーション、プラットフォーム関係とのチーム間の決定
  • 攻撃者が対応途中で適応した際の戦略変更

これが、迅速な対応を保ちながらも無謀にならないためのバランスです。

情報源が仕事を果たしているかどうかをどうやって測定しますか?

速度、カバレッジ、アウトカムを測定します。アラートの量が目的ではありません。攻撃者は無限のジャンクを生成できます。あなたの任務は被害を減少させ、無駄なサイクルを減少させることです。

真実を伝える傾向のある指標:

  • 最初の外部シグナルから内部認識までの時間
  • 検証から行動が取られるまでの時間
  • 削除後のキャンペーン再参加率
  • 外部インフラにマッピングできる詐欺ケースの割合
  • 既知の詐欺テーマに対するサポートチケットの削減
  • アナリストの時間を消費する誤検知率

単純なチェック: 「何かを見つける」ことができても結果が変わらない場合、インテリジェンスが実行に結びついていません。

主要なポイント

  • ブランド詐欺において最良の脅威インテリジェンス源は、既知の悪質なアーティファクトだけでなく、設定と分配も示します。
  • 相関性とキャンペーンのマッピングが、混乱の繰り返しを可能にします。
  • 発見とクラスタリングを自動化します。新しいフローと高い影響の決定には人間を介在させてください。
  • 量ではなく結果と速さを測定します。

ブランド詐欺対応を加速させる脅威インテリジェンス源

脅威インテリジェンス源は、最初のシグナルから実際の混乱までの距離を縮める場合にのみ価値があります。もしチームが1つのドメイン、1つのアカウント、1つの広告を一度に追いかけているなら、少ない効果で多くの作業をしていることになります。

Doppelプラットフォームは外部シグナルを継続的に収集し、それらをキャンペーンにクラスタリングし、速く再現可能な削除のための証拠をまとめます。目標はシンプルです。モグラ叩きを減らし、より持続的な混乱を実現します。レガシーのベンダーはしばしば生のアラートで止まり、チームを複数の新たなチャネルにさらします。

ソーシャルエンジニアリング攻撃からブランドを守る方法をご覧ください。

すでに何百もの企業が、ソーシャルエンジニアリング攻撃からブランドと従業員を守るために当社のプラットフォームを利用しています。