2024年初頭までに、「Storm-2246」(RaccoonO365として活動)サイバー攻撃者 、フィッシングの手法を産業化していた。「Phishing-as-a-Service」(PhaaS)モデルを通じて、彼らはサイバー犯罪への参入障壁を下げ、技術的なスキルに関係なく、誰でもわずかな手数料支払うだけで高度な攻撃を仕掛けられるようにした。
この攻撃は規模が大きく、重大な影響を及ぼすものでした。「RaccoonO365」キットが使用され、94カ国にわたって5,000件以上のマイクロソフトの認証情報が盗み出されました。このグループは特に医療分野を標的としており、患者の機密データが危険にさらされました。
チャネル 800人以上のチャネル 、少なくとも10万ドル相当の違法な仮想通貨決済が仲介された。攻撃者は「Lynx Credential Capture」や「Postman Marshmallow」といったツールを使用し、中間者攻撃の手法を用いて認証情報を収集するとともに、多要素認証(MFA)などのセキュリティ検知を回避することができた。 この手法は、他の種類の「サイバー犯罪・アズ・ア・サービス(CaaS)」とよく似た仕組みで機能していた。CaaSでは、高度なサイバー攻撃が、誰でもレンタルや購入ができる便利な「プラグアンドプレイ」型の製品へと変換されており、実際にコーディングの知識を持つ必要がなくなっている。
マイクロソフトのデジタル犯罪対策ユニット(DCU)は、覆面による「テスト購入」、技術的分析、そして高度なブロックチェーン 組み合わせた多角的な調査を開始した。
マイクロソフトとそのパートナー企業による連携した取り組みにより、RaccoonO365のエコシステムは完全に解体され、「サービス型」サイバー犯罪も、協力体制を通じて体系的に解体できることが実証された。
Chainalysis どのようにしてこの画期的な成果Chainalysis
Chainalysis Reactor により、DCUは資金の流れを追跡し、キーボードの向こう側にいる人物を特定することができました。Chainalysis 、ビットコイン、Ethereum、トロンにまたがる複雑なクロスチェーン取引を、明確で視覚的な一連の流れに整理するためにChainalysis 。これにより、ニューヨーク南部地区連邦地方裁判所は、歴史的な民事裁判所命令を下すために必要な、法廷で直ちに提出可能なフォレンジック証拠を入手することができました。
また、捜査当局は運営者の本名も突き止めることに成功した。これにより、Chainalysis フィッシングによる資金の流入を特定のユーザーおよび既知の物理的インフラに直接結びつけるChainalysis できた。さらに、分析の結果、資金がナイジェリアの特定の取引所に流入していることが判明し、資金の引き出し先を特定することができた。こうした詳細な情報により、捜査当局はデジタル上の痕跡にとどまらず、現実世界における犯行の帰属の特定へと踏み込むことができた。
グローバルパートナーとの連携による事業妨害
DCUがHook 証拠に基づく法的Hook を活用し、マイクロソフトはCloudflareと連携して338件の悪意あるドメインの差し押さえに成功し、攻撃者が被害者と通信する手段を遮断しました。世界的な官民連携のサイバー情報共有組織であるHealth-ISACは、医療分野における影響を受けた組織を特定することで、迅速な対策の実施と患者の機密データの保護を可能にし、被害者の保護において極めて重要な役割を果たしました。
マイクロソフトとChainalysis 特定したデジタル上の痕跡は、その後、米国およびナイジェリア法執行機関にChainalysis 、その結果、開発者たちの身元が特定され、逮捕に至った。