8月には、 Malwarebytes 研究チームは、ほぼ誰でも高度なオンライン詐欺を実行できる新たな悪質なターンキーキットについて報告した。このキットは単なる偽ウェブサイトではなく、コマンドセンター、被害者追跡ツール、管理ツールをすぐに使えるパッケージにまとめたもので、詐欺を実行するために必要な技術的な知識を軽減する。
この発見は、サイバー犯罪経済の重要な特徴を浮き彫りにしている。犯罪者は必ずしもゼロから独自のインフラを構築する必要はない。代わりに、複雑な作業の多くを代行してくれる既製のサービスを購入すればよいのだ。
フィッシング詐欺においても同様のパターンが確立されている。詐欺メールはもはや、稚拙な文章で簡単に見破れるフィッシング詐欺に限らない。サイバー犯罪者は現在、月額制のサービスに登録するだけで簡単に巧妙な攻撃を実行できる、包括的なサブスクリプション型プラットフォームを利用している。
この傾向の中で最も危険な例の一つがBlueKitです。これは、アカウント乗っ取りを自動化し、規模を拡大するために設計された、フィッシング・アズ・ア・サービス(PhaaS)ツールキットです。
BlueKitを使えば、攻撃者は高度な技術知識を必要とせずに、単一のダッシュボードを通してフィッシングキャンペーン全体を管理できます。


BlueKitの起源
のMalwarebytes 研究チームは、BlueKitが4月に著名なサイバー犯罪フォーラムに初めて登場して以来、その開発状況を追跡してきた。
研究者たちは、単に初期の機能を記録するだけでなく、サービスの進化を時系列で追跡し、サービスがどのように発展し、その機能の拡大がサイバー犯罪の活動にどのような意味を持つのかを観察した。

お馴染みのブランドをターゲットにしたテンプレートライブラリ
9月現在、BlueKitは176種類のバリエーションで97の異なるブランドをサポートする豊富なテンプレートライブラリを誇っています。同サービスの運営者は、これらのフィッシングページを次のように説明しています。
「ピクセル単位で完璧で、ワンクリックで展開可能。」



分析によると、このプラットフォームは消費者向けプラットフォームと企業向けプラットフォームの両方を標的にしている。フィッシングキットのテンプレートには以下が含まれる。
- 消費者向けサービス:主要プロバイダーになりすますテンプレート、 Amazon Booking.com、Google/Gmail、Apple。
- 金融と仮想通貨:アメリカン・エキスプレスやバンク・オブ・アメリカなどの金融機関、および多数の仮想通貨取引所を装ったテンプレート。
- ソーシャルメディアとコミュニケーション: TikTok を含む主要なソーシャルメディア プラットフォームを模倣したテンプレート、 Facebook 、 そしてX 。
- 生成型AIプラットフォーム: OpenAIやAnthropicなどのサービスへのログイン情報を盗むように設計されたテンプレート。
以下は、暗号通貨ウォレットプロバイダーであるTrezorを装ったフィッシングページのデモ動画です。
BlueKitは、消費者向けの攻撃にとどまらず、企業のログイン情報を標的にするために必要なツールを提供することで、企業にとっても深刻な脅威となる。
当チームは、重要なビジネスインフラストラクチャとシングルサインオン(SSO)ゲートウェイのサポートを確認しました。これには、SalesforceやHubSpotなどの顧客関係管理およびマーケティングオートメーションプラットフォーム、GitHubなどの開発者およびソースコード管理環境、Check Point、Citrix、Cloudflare、Ciscoなどのセキュリティサービスが含まれます。

常に更新され続けるツールキット
BlueKitの興味深い点の1つは、開発者たちが常に新機能を追加していることであり、これはまるで正規のソフトウェア会社が自社アプリのアップデートをリリースしているかのようだ。
例えば、7月26日、BlueKitチームは公式Telegramチャンネルで、近日中にアップデートされる予定の新機能、つまりSMS送信機能の内蔵化を発表しました。それから1か月も経たない8月10日には、そのリリースを発表しました。
この新しいツールにより、詐欺師は BlueKit ダッシュボードから直接テキストメッセージを送信できるようになります。フィッシングメールに加えて、攻撃者は今では簡単に詐欺テキスト (「 smishing人々を騙して悪意のあるリンクをクリックさせる。
運営者側によると、今回のアップデートにより攻撃者は米国のローカル電話番号も使用できるようになり、メッセージの信頼性を高めることが可能になるという。これにより、攻撃者は単一の管理パネルから詐欺行為を配信する、全く新しい、非常に効果的な手段を手に入れることになる。


しかし、BlueKitの開発者たちは、SMS送信ツールのような目新しいツールを追加することだけに注力しているわけではありません。彼らは常に、中核となる製品の改善にも取り組んでいます。例えば、9月のアップデートでは、偽のウェブサイトテンプレートがさらにリアルに見えるように改良され、セッションの窃盗と管理に使用されている隠れた技術もアップグレードされました。

BlueKitが詐欺師によるフィッシングを容易にする3つの方法
BlueKitの開発状況を監視し、その機能を分析した結果、当社の研究チームは、このサービスが高度なフィッシング攻撃を実行する際の障壁を下げる3つの方法を特定しました。それは、サイトの構築、アカウントアクセス権の取得、そして攻撃を支援するためのAIの利用です。
1. クイックセットアップ
BlueKitは「簡単にインストールできる」フィッシングサービスであり、高度なフィッシングインフラがいかに迅速に展開できるかを如実に示している。
運営者によると、攻撃者はドメインを接続して約10分でフィッシングサイトを立ち上げることができるという。最も安いプランは7日間で250ドルだが、攻撃者はサービスを購入してから高度なフィッシングキャンペーンを開始するまでわずか数分しかかからない可能性がある。

2. パスワード窃盗以上のもの
フィッシングと聞くと、多くの人は詐欺師がユーザー名とパスワードをだまし取る様子を思い浮かべるでしょう。しかし、BlueKitは単なる手口による情報窃盗よりもはるかに巧妙です。
このツールは、裏で密かに、デバイスの指紋、Cookieセッション、さらにはパスキーなど、コンピュータの完全なデジタルプロファイルを収集します。
デバイスの指紋認証: BlueKitは、IPアドレス、ウェブブラウザの詳細、およびデバイスの特性を記録します。画面サイズ、オペレーティングシステム、隠しハードウェア設定などの詳細情報を組み合わせることで、「指紋認証」が作成され、ブラウザやデバイスを区別するのに役立ちます。
多くの最新のセキュリティシステムは、ログインしようとしているのが本当に本人であることを確認するために、使い慣れたデバイスを探します。そのため、攻撃者はパスワードとともにこうした背景情報を盗み出すことで、あなたのデバイスになりすまし、セキュリティチェックを回避できてしまうのです。
セッションクッキー:メールやオンラインバンキングなどのウェブサイトにログインすると、新しいページを開くたびにパスワードを再入力する必要はありません。代わりに、セッションクッキーと呼ばれる小さなファイルをデバイスに保存し、すでにログイン済みであることを認識します。
セッションクッキーは、コンサート会場の入り口で渡されるVIPリストバンドのようなものだと考えてください。警備員がチケット(つまりログイン情報)を確認すると、リストバンドが渡されます。そのリストバンドを装着している間は、チケットを再度提示することなく、会場内を自由に出入りできます。
BlueKitはチケットを盗むだけでなく、 リストバンド自体が原因となる場合もあります。攻撃者がセッションクッキーを取得すると、それを自分のブラウザに貼り付けるだけで、あなたの有効なアカウントに直接アクセスできます。パスワードを推測する必要も、二段階認証コードを要求する必要もありません。ウェブサイトは既に攻撃者をあなただと認識しているからです。


3.内蔵AIアシスタント
BlueKitが現在特に注目されている点は、独自の「ルール無用」の人工知能を内蔵していることだ。
これは、詐欺師のツールキットに直接組み込まれた、悪質なChatGPTのようなものだと考えてください。通常、AIツールには、人々が違法行為を行うのを防ぐための安全フィルターが備わっています。しかし、BlueKitの開発者はそうした安全装置を取り除き、独自のAIが「極端な質問」にも答え、「詐欺関連の質問」にも対応すると宣伝しています。
攻撃者は、説得力のある詐欺メールを一から作成する代わりに、AIにフィッシングメールや偽のテキストメッセージを作成させるだけで済む。
これは非常に大きな進展です。BlueKitの事例は、高度なAI機能が合法的な企業だけのものではなく、サイバー犯罪サービスにおける標準機能としてパッケージ化され販売されていることを示しており、攻撃者が非常に巧妙な攻撃を仕掛けることを容易にしています。


BlueKitの背後にあるビジネス
BlueKitが発表した顧客数は、潜在的に大きな収益源となる可能性を示唆している。8月29日、同社はサービス利用者が1,000人を突破したと発表した。
公表されている購読料金に基づいて、これまでに得られた潜在的な収益を概算することは可能ですが、実際の購読状況は不明です。

- 顧客1,000人全員が250ドルの7日間購読を1回ずつ購入した場合、総売上高は25万ドルとなる。
- 顧客1,000人全員が940ドルの30日間購読を1回ずつ購入した場合、総売上高は94万ドルとなる。
- 7日間プラン(250ドル)、14日間プラン(480ドル)、30日間プラン(940ドル)の購入がほぼ均等に分かれた場合、総売上高は約55万7000ドルとなる。
これらはあくまで仮説に基づく計算だが、それでもこれらの数字は、フィッシング・アズ・ア・サービス(FPaaS)の背後にある経済原理を如実に示している。つまり、事業者は自らのインフラへのアクセス権を他の犯罪者に販売することで、数十万ドルもの収益を生み出す可能性があるのだ。

これはあなたにとって何を意味するのか
フィッシング詐欺は、誤字脱字だらけでロゴがぼやけているような、あからさまな詐欺ページをはるかに超えたレベルにまで進化しました。BlueKitは、説得力のあるログインページ、内蔵AIアシスタント、そしてかつては高度な技術スキルを必要としたツールへのサブスクリプションアクセスを組み合わせたサービスです。
こうしたサービスを利用することで、高度なフィッシング攻撃を容易に実行できるようになり、詐欺師はわずか10分で、非常に説得力のある、カスタマイズされたフィッシング攻撃をゼロから作成することが可能になる。
最終的に、BlueKitのようなサービスによって、高度で巧妙なサイバー攻撃はもはやエリート層に限られたものではなくなった。 hackers今では、それらは速く、安価で、少しのお金さえあれば誰でも利用できる。
洗練された言葉遣いや馴染みのあるブランドイメージは、メッセージやログインページが本物であることの証明にはなりません。
- アプリまたはウェブサイトはご自身で開いてください。メッセージでログインを求められた場合は、メールやメッセージ内のリンクではなく、公式アプリまたは保存済みのブックマークを使用してください。
- ログインする前にウェブサイトのアドレスを確認してください。詐欺師は、スペルを少し変えただけの類似アドレス(タイポスクワッティング)を使用することがあります。パスワードマネージャーは正しいサイトでのみログイン情報を自動入力してくれるので役立ちます。また、 Malwarebytes Browser Guardフィッシングページをブロックするのに役立ちます。
- 可能な限りパスキーを使用し、二段階認証を有効にしておいてください。これらは依然として有効な保護策ですが、一部のフィッシング攻撃では、ユーザーがログインを完了した後でもセッションが傍受される可能性があります。
- 不審なリンクからログインした場合は、公式アプリまたはウェブサイトからアカウントを保護してください。パスワードを変更し、アカウントのアクティビティを確認し、すべてのセッションからログアウトしてください。
プロからのアドバイス: Malwarebytes Scam Guardは、不審なメッセージに対して行動を起こす前に、そのメッセージを評価するのにも役立ちます。





