お客様の声 マイクロソフト

マイクロソフトDCUが「フィッシング・アズ・ア・サービス」の運営者を提訴し、勝訴した経緯

「仮想通貨の追跡は、違法行為を特定の個人に結びつける上で極めて重要な役割を果たしました……我々は、交換 実際に交換 利用した取引所のパターンを解明し、特定しました。」

挑戦

2024年初頭までに、「Storm-2246」(RaccoonO365として活動)サイバー攻撃者 、フィッシングの手法を産業化していた。「Phishing-as-a-Service」(PhaaS)モデルを通じて、彼らはサイバー犯罪への参入障壁を下げ、技術的なスキルに関係なく、誰でもわずかな手数料支払うだけで高度な攻撃を仕掛けられるようにした。

この攻撃は規模が大きく、重大な影響を及ぼすものでした。「RaccoonO365」キットが使用され、94カ国にわたって5,000件以上のマイクロソフトの認証情報が盗み出されました。このグループは特に医療分野を標的としており、患者の機密データが危険にさらされました。 

チャネル 800人以上のチャネル 、少なくとも10万ドル相当の違法な仮想通貨決済が仲介された。攻撃者は「Lynx Credential Capture」や「Postman Marshmallow」といったツールを使用し、中間者攻撃の手法を用いて認証情報を収集するとともに、多要素認証(MFA)などのセキュリティ検知を回避することができた。 この手法は、他の種類の「サイバー犯罪・アズ・ア・サービス(CaaS)」とよく似た仕組みで機能していた。CaaSでは、高度なサイバー攻撃が、誰でもレンタルや購入ができる便利な「プラグアンドプレイ」型の製品へと変換されており、実際にコーディングの知識を持つ必要がなくなっている。 

解決策

マイクロソフトのデジタル犯罪対策ユニット(DCU)は、覆面による「テスト購入」、技術的分析、そして高度なブロックチェーン 組み合わせた多角的な調査を開始した。

  • 「デジタルレシート」
    を受けて
    、DCUはフィッシングキットの管理下での購入を実施しました。すべての取引はブロックチェーン上に永続的な記録として残るため、Chainalysis を活用してChainalysis Reactorを活用することで、捜査官たちはビットコイン、Ethereum、トロンなど、複数のチェーンにまたがるこれらの支払いを追跡することができました。
  • 運用セキュリティ(OpSec)のミスを悪用
    突破口が開かれたのは、交渉の最中に、サイバー攻撃者 USDT Tron)アドレス サイバー攻撃者 アドレス すぐにそれをアドレス アドレス このミスにより、捜査当局は異なるウォレットを同じ運営者に結びつけ、資金の流れをナイジェリアに拠点を置くいくつかの仮想通貨取引所まで追跡することができた。
  • 歴史的な判例
    マイクロソフトは、民事訴訟の中心的な要素として、初めて仮想通貨の追跡を取り入れました。Chainalysis を活用することでChainalysis Reactorを活用することで、DCUは複雑でクロスチェーンにわたる取引を、法廷で通用するほど簡潔かつ厳密でありながら、分かりやすい視覚的証拠へと整理することができました。

 

結果

マイクロソフトとそのパートナー企業による連携した取り組みにより、RaccoonO365のエコシステムは完全に解体され、「サービス型」サイバー犯罪も、協力体制を通じて体系的に解体できることが実証された。

Chainalysis どのようにしてこの画期的な成果Chainalysis

Chainalysis Reactor により、DCUは資金の流れを追跡し、キーボードの向こう側にいる人物を特定することができました。Chainalysis 、ビットコイン、Ethereum、トロンにまたがる複雑なクロスチェーン取引を、明確で視覚的な一連の流れに整理するためにChainalysis 。これにより、ニューヨーク南部地区連邦地方裁判所は、歴史的な民事裁判所命令を下すために必要な、法廷で直ちに提出可能なフォレンジック証拠を入手することができました。

また、捜査当局は運営者の本名も突き止めることに成功した。これにより、Chainalysis フィッシングによる資金の流入を特定のユーザーおよび既知の物理的インフラに直接結びつけるChainalysis できた。さらに、分析の結果、資金がナイジェリアの特定の取引所に流入していることが判明し、資金の引き出し先を特定することができた。こうした詳細な情報により、捜査当局はデジタル上の痕跡にとどまらず、現実世界における犯行の帰属の特定へと踏み込むことができた。

グローバルパートナーとの連携による事業妨害

DCUがHook 証拠に基づく法的Hook を活用し、マイクロソフトはCloudflareと連携して338件の悪意あるドメインの差し押さえに成功し、攻撃者が被害者と通信する手段を遮断しました。世界的な官民連携のサイバー情報共有組織であるHealth-ISACは、医療分野における影響を受けた組織を特定することで、迅速な対策の実施と患者の機密データの保護を可能にし、被害者の保護において極めて重要な役割を果たしました。 

マイクロソフトとChainalysis 特定したデジタル上の痕跡は、その後、米国およびナイジェリア法執行機関にChainalysis 、その結果、開発者たちの身元が特定され、逮捕に至った。

Chainalysisを始めよう