Research Center

WHOIS、IPアドレス、DNSのデータに関する当社の最新のリサーチや知見を、サイバーセキュリティ、データサイエンスおよびその他の業務にお役立てください。

お問い合わせ

脅威レポート

.topドメインを悪用するフィッシンググループを発見

WhoisXML APIの脅威リサーチャーであるDancho Danchevは最近、悪意ある目的のために.topドメイン名を集めているように見えるフィッシング活動を発見しました。この活動に関連するセキュリティ侵害インジケーター(IoC)として、Danchevはこれまでに89個のメールアドレスを特定しています。

WhoisXML API研究チームはこれをもとに、将来悪用される可能性のある関連ドメイン名とIPアドレスを見つけるため、DNSを徹底的に調査しました。その結果、以下が明らかになりました。

続きを読む

Smishing TriadがDNSに残した痕跡をたどる

Smishing Triadが再び襲来、今度はアメリカのユーザーを狙っています。1

Smishing Triadは、フィッシングが様々な形で行われることを証明しています。ほとんどの攻撃者は通常、コンピューター上の脆弱なユーザーを標的にしますが、Smishing Triadは携帯電話にも手を伸ばしています。

続きを読む

DNS分析でIcedIDの実態をあぶり出す

現在の脅威の状況は、進化の理論がマルウェアにも当てはまることを絶えず証明しています。その最新の証拠は、ありふれたバンキング型トロイの木馬からランサムウェアドロッパーへと変貌を遂げたIcedIDです。

IcedIDのセキュリティ侵害インジケーター(IoC)として、50を超えるIPアドレスとドメイン名が公開されています。1, 2, 3, 4 WhoisXML APIでは、それらをもとにこのたびDNSインテリジェンス分析を行い、以下を含む関連アーティファクトを新たに発見しました。

続きを読む

DNSでWoofLockerの実態を解明

テクニカルサポート詐欺のツールキット「WoofLocker」は、継続的な改善によって長年にわたり現役であり続けています。その最新のトリックはトラフィック配信スキームの追加で、現在進行中の脅威となっています。1

AlienVault OTXは、WoofLockerが運用されてきたこの8年間に784個のセキュリティ侵害インジケーター(IoC)を収集しました。2 これを受け、WhoisXML APIはこのたび、未報告のWoofLocker関連アーティファクトを特定する調査を行いました。また、WoofLockerの運用者が多数のプロバイダーを使ってインフラを複数の国に分散していたかどうか、従来の詐欺の手段であるアダルトサイト以外のサイトも侵害していたかどうかについても確かめました。

続きを読む

Decoy DogはDNSに痕跡を残さないほど狡猾か?

Decoy Dogというマルウェアツールキットは、DNSを悪用して検知や削除を回避できることで有名になりました。とはいえ、Decoy Dogは何の痕跡も残さないほど狡猾なのでしょうか?

2023年4月、InfobloxがDecoy Dogインフラの詳細な分析を発表し、11個のドメイン名と12個のIPアドレスからなる合計23個のセキュリティ侵害インジケーター(IoC)を明らかにしました。1

続きを読む

Redisは脅威アクターに狙われ続けるのか?

Mushtik Gangは、「CVE-2022-0543」としても知られるRedisの脆弱性「Redis Lua Sandbox Escape and Remote Code Execution」を2022年3月に悪用した最初の攻撃グループの一つです。 1 以降、多くの攻撃者2 が同じバグを利用して攻撃を仕掛けてきました。

ある脅威グループによって使用された最新の攻撃ツールは、自己複製型のP2Pワーム「P2PInfect」です。今年7月に、P2PInfectの7つのセキュリティ侵害インジケーター(IoC)が公表されました。3

WhoisXML APIでは、未確認のRedis攻撃関連アーティファクトを検出するため、広範なDNSインテリジェンスを駆使してP2PInfectのIoCリストを拡張する調査を行いました。

続きを読む

WyrmSpy・DragonEggとAPT41の繋がりをDNSで発見

脅威グループがそのメンバー、時にはリーダーさえも捕らえられ、時には投獄されたにもかかわらず存続し、繁栄を続けるのは珍しいことではありません。APT41はその一例と言えるでしょう。1 

Lookoutの研究者は、少なくとも2012年から大量の標的型攻撃を仕掛けているAPT412が、最近2つのモバイルスパイウェア-WyrmSpyとDragonEgg-を配布し、サイバースパイ活動を行っていると考えました。WyrmSpyの5つ、DragonEggの7つ、合計12のIoCが公開されており、それらはAPT41に起因するとされています。

WhoisXML APIは、APT41とWyrmSpyおよびDragonEggとの結びつきを特定するべく、独自の広範囲なDNSインテリジェンスを駆使して調査を行いました。最近発見されたモバイルスパイキャンペーンへの関与が疑われる以下のアーティファクトも特定しました。

続きを読む

JumpCloudサプライチェーン攻撃の痕跡をDNSで発見

攻撃の急増に伴い、サイバーセキュリティはあらゆる組織にとって必須となっています。しかし、皮肉なことに、セキュリティ強化を目的としたソリューションであっても、時としてサイバー攻撃者の餌食になることがあります。

最近、Identity Access Management(IAM)プラットフォームのJumpCloudを標的としたサプライチェーン攻撃が、研究者によって明らかにされました。1 そして、この脅威に関与した合計32個のIoCが特定されました。

WhoisXML APIはこのほど、そのIoCを出発点として、DNSインテリジェンスを駆使した徹底的な調査を行いました。その結果、JumpCloudサプライチェーン攻撃との関連性が疑われる以下のアーティファクトを新たに発見することができました。

続きを読む

Trusted by
the smartest
companies

WhoisXML APIを無料でお試しください

トップページ

お問い合わせ

お問い合わせの種類をご選択の上お送りください。またはお問い合わせページをご確認ください。お問い合わせを送信することで、当社の利用規約プライバシーポリシーに同意したものとみなされます。

Message sent!

We'll contact you shortly.

Oops!

Something went wrong. Contact us via regular email.