Research Center

WHOIS、IPアドレス、DNSのデータに関する当社の最新のリサーチや知見を、サイバーセキュリティ、データサイエンスおよびその他の業務にお役立てください。

お問い合わせ

脅威レポート

AIツールの人気は悪意あるキャンペーンの好機?

WhoisXML APIとBayse Intelligenceのサイバーセキュリティ共同調査

昨今、AIツールがもたらすメリットを享受する企業が増えています。しかし、従業員の生産性が向上しているにもかかわらず、78%のユーザーは、脅威アクターがソリューションを悪用して詐欺を働くことを恐れています。1 ChatGPT2やGrammarly3といったツールを標的とした攻撃の範囲が拡大していることもあり、残念ながらユーザーの不安は解消されていません。

そこで、WhoisXML APIとBayse Intelligenceがこのたび共同で調査を実施し、攻撃者が8つの2023年ベストAI生産性向上ツール4を標的として過去に使用した/現在使用している/将来悪用する可能性のあるウェブプロパティを特定しました。

この調査の結果、以下を発見しました。

続きを読む

MuddyWaterの進展の兆しをDNSで発見

MuddyWaterは、政治的動機に基づく標的型攻撃を2012年から仕掛けているハッカー集団です。10年以上前から存在し、今も引退する気配を見せていません。

報告によると、MuddyWaterは最近、標的としたネットワークをより効果的に制御するためにC&Cフレームワークを更新し、PhonyC2としてローンチしました。1 それだけではありません。彼らはまた、攻撃に関与していることを標的に覚らせないよう、DEV-10842と協力関係を結びました。2

Deep Instinctは最近の分析で、PhonyC2のIoCとして39個のプロパティを特定しました。他方、MuddyWater・DEV-1084間のパートナーシップについては、Microsoftが14個のIoCを公表しています。

WhoisXML APIではこれを受け、未確認の関連アーティファクトを明らかにするべく、自らの広範なDNSインテリジェンスを駆使してさらに調査を進めました。その結果、以下が判明しました。

続きを読む

EevilcorpをDNSインテリジェンスで解き明かす

「芸術は自然を模倣する」と言われますが、サイバー犯罪の世界では、その逆もまた真なりです。テレビ番組「Mr.Robot」の敵役E Corpが現実化したかのようなEevilcorp1ほど、その好例となる脅威アクターはないでしょう。

Eevilcorpの攻撃IoCとして、9個のドメイン名がすでに公表されています。そこで、WhoisXML APIでは、Eevilcorpと関連するプロパティをさらに多く見つけ出すため、広範なDNSインテリジェンスを駆使してそれらのIoCを深掘りしました。その結果、以下が判明しました。

続きを読む

マルウェア・クリプターをDNSで徹底調査

最近では、脅威アクターがマルウェアのクリプターを使用することで、検知やブロックを回避することが一般的です。例えば「AceCryptor」は、サイバー攻撃者にとっての必需品となっているようです。1

マルウェアのクリプティングがいたるところで行われていることから、サイバーセキュリティコミュニティでは、このサービスの取り締まりを求める声があがっています。2

WhoisXML APIでこのたび、未確認の関連アーティファクトを見つけ出すため、広範なDNSインテリジェンスを駆使してマルウェア・クリプター全般3 およびAceCryptor4 のIoCリストを拡張する調査を行いました。

その結果、以下を特定しました。

続きを読む

BlackCatがRedditを再びハッキング:DNSが明らかにしたこと

BlackCatのランサムウェアギャングが初めてRedditを攻撃したのは今年2月で、1 その時は同社の従業員をフィッシングしてデータを窃取しました。 しかし、彼らはそれだけでは終わらず、最近になって再びRedditのネットワークをハッキングし、従業員をシステムから締め出すことに成功しました。 そして、会社が身代金を支払わなければ、盗んだデータを流出させると脅したのです。

BlackCatランサムウェアに関連したセキュリティ侵害インジケーター(IoC)としては、これまでに13個のIPアドレスが特定されています。2

インターネットの安全性と透明性を高めるというミッションのもと、WhoisXML APIでは、BlackCat関連のアーティファクトをさらに見つけ出すべく、DNSを徹底的に調査しました。その結果、以下が判明しました。

続きを読む

MOVEitを悪用したCLOPの脅威ベクトルをDNSインテリジェンスで特定

MOVEitのゼロデイ脆弱性を悪用して複数の脅威アクターグループが破壊活動を展開していますが、CLOPランサムウェアグループはまさにそのうちの1つです。1 CLOPランサムウェアの運用者は、MOVEitの脆弱性を悪用してインターネットに接続されたデータベースにアクセスし、その構造やコンテンツを推測します。

MOVEitを利用したCLOPランサムウェア攻撃に関するセキュリティ侵害インジケーター(IoC)は、6月に入ってから合計139件公開されています。

WhoisXML APIはこれをもとに、さらに多くの未公開アーティファクトを見つけ出すため、当社の広範囲なDNSインテリジェンスを駆使して詳細な調査を行いました。

この調査の結果、以下を発見しました。

続きを読む

.zipなどのドメインのリスクをDNSインテリジェンスで軽減

2023年5月にGoogleが発表した新gTLD「.zip」は、物議を醸しました。ファイル拡張子の.zipと混同されやすいことから、フィッシングなどの悪意あるキャンペーンで悪用されるかもしれない、と多くの人が考えたためです。1 そして、その懸念は現実のものとなりました。2

.zipなどの紛らわしい新gTLD(.app、.cab、.cam、.mobi、.mov、.pub、.rip、.win)がもたらすリスクを組織が回避できるよう、WhoisXML APIの研究チームが、2023年1月1日から5月31日までの間に新規登録されたこれらのTLDのドメイン名をDNS情報によって分析し、不審なドメイン名がないか調べました。その結果、以下を発見しました。

続きを読む

LockBitランサムウェアの痕跡をDNSでたどる

現在活動しているランサムウェアの中で最も効果的で最も多発しているものの1つとされるLockBitは、ReliaQuestが発表した最新の2023年1~3月ランサムウェア四半期リストで首位を占めました。1

当初はSocGholishの助けを借りて配布されていた2 LockBitの運用者は、その後戦術を変更し、現在はRaaSモデルを介して脅威を拡散しています。 WhoisXML APIでは、公開されている198個のIoCのリスト3 を拡張することで、LockBitをさらに追跡しました。その結果、以下がわかりました。

続きを読む

Trusted by
the smartest
companies

WhoisXML APIを無料でお試しください

トップページ

お問い合わせ

お問い合わせの種類をご選択の上お送りください。またはお問い合わせページをご確認ください。お問い合わせを送信することで、当社の利用規約プライバシーポリシーに同意したものとみなされます。

Message sent!

We'll contact you shortly.

Oops!

Something went wrong. Contact us via regular email.