piyolog

piyokangoの備忘録です。セキュリティの出来事を中心にまとめています。このサイトはGoogle Analyticsを利用しています。

東京オリンピックを騙るスミッシングについてまとめてみた

SMSで東京オリンピックを騙り、Appleのアカウントを狙ったフィッシングが出回っているようです。ここではオリンピックを騙ったスミッシングについてまとめます。

SMSで届く偽抽選通知

抽選券が配布されたという内容のメッセージが届いたとのツイート。

  • 届いたとされるSMS

注意:抽選券はそちらのアカウントに配布されました。
[フィッシングサイトのURL] をクリックして抽選してください。当日内に有効。[東京オリンピック]

リンク先は競技一覧

SMSのURLをクリックすると競技一覧ページが表示されます。
f:id:piyokango:20190712061150p:plain

画面をクリックしていくと次の項目の入力が求められました。

  • Apple ID、パスワード
  • 住所、メールアドレス、携帯電話番号
  • 1万円分のApple Store ギフトカードの番号

画面の流れを整理すると次の通り。Apple ID入力後は一度競技一覧ページに戻され、再度クリックすると純金製の記念盃をもらえると誘導するつくりになっていました。
f:id:piyokango:20190712100649p:plain

一応?画面右部にAppleのマークがありました。*1
f:id:piyokango:20190712062015p:plain

また、一度入力を済ませると2回目以降は次のアラートが表示され入力ができない作りでした。
f:id:piyokango:20190712061911p:plain

フィッシングサイトの調査

以下は稼働していたサーバーの調査です。

  • ドメインは1件を除いて実際に確認したものではなく、当該IPアドレスへ誘導されるドメインを抽出したものです。
  • SMSで確認されたドメインは2019年7月11日に作成されたものでした。
  • フィッシングサイトは2019年7月12日6時時点で稼働中です。*2
  • ドメイン

www.sc9[.]me
gzfeature[.]top
xgconduct[.]top
bjweight[.]top
hnpage[.]top
xjenable[.]top

  • IPアドレス

180.131.28[.]47 (韓国)

  • フィッシングサイトのページ

login.php(Apple ID入力ページ)
zhong.php(記念盃選択ページ)
ling.php(住所等の入力ページ)
pay.php(Apple Store ギフトカード 番号入力ページ)
end.php(完了ページ)

  • 今回のスミッシングと過去Amazon、三井住友銀行のフィッシングサイトのドメイン登録時に用いられたメールアドレスと同じものが使われていました。


更新履歴

  • 2019年7月12日 AM 新規作成
  • 2019年7月12日 AM ギフトカードの番号入力はAmazonではなくApple Storeだったため画像、記事を修正。

*1:スマートフォン表示だと画面左部分に表示される

*2:Google Safebrowsingには報告済み