三井住友銀行が注意喚起をした自動送金するマルウェアを使った不正送金の手口についてここではまとめます。
三井住友銀行で発生した自動送金マルウェアによる不正送金の概要
2014年5月12日、三井住友銀行が同社のオンラインバンキングの利用者を対象にした不正送金被害が発生していると注意喚起を発表しました。不正送金の被害を受けた原因は利用者の端末がマルウェアに感染していたためとみられています。
- インターネットバンキングの情報を盗み取ろうとするコンピューターウィルスを使った新たな手口について
- インターネットバンキング(SMBCダイレクト)の情報を盗み取ろうとするコンピュータウィルスにご注意ください(平成26年5月12日更新)
(1) 被害状況
(2) 発端
- 2014年4月中旬に利用者から身に覚えのない送金が行われているとの相談が寄せられたことによる。
- 相談の数日前にオンラインバンキングにログイン後、不審な画面に暗証番号を入力していた。
(3) 原因
(4) 対応・対策
自動送金を行うマルウェアに関する情報
(1) これまでの不正送金に利用されたマルウェアとの違い
次の点がこれまでの不正送金に用いられていたマルウェアと異なる。
- ログインした後にプログレスバーが表示され、振込に必要となる暗証番号の入力が求められる。
- 暗証番号入力後、自動的に別の口座(受け皿口座)に送金が行われる。
- ワンタイムパスワード利用者も被害に遭っている。*7
(2) マルウェア感染時の画面表示
マルウェアに感染した状態で三井住友銀行のオンラインバンキングを利用した際に次のような画面表示が確認されている。
- ログインした直後に表示される。
- 表示されるのは取引開始後という報道もある。*8
- 「ダウンロード中です」「読込中です」といった偽のプログレスバーが表示される。
- 偽のプログレスバーは1、2分程度表示される。
- 振込内容を確認する画面は表示されない。
- 振込に必要となる暗証番号の入力画面が表示される。
- SMBCの場合は第二暗証番号(暗証カードかワンタイムパスワード)が必要となる。
(3) 今回確認された自動送金マルウェアはMan in the Browser攻撃ではない
- 2012年頃より確認されていたWebインジェクションを行うマルウェアの改良型である。
- 情報窃取後の送金手続きが自動化されただけであり、正規の送金処理自体が改ざんされるとの情報は出ていない。
- 情報窃取から送金まで自動化されたことにより、従来人力では対応が出来なかった1分毎に変更されるOTPを使った認証も突破できるようになったと推測される。
- MITB攻撃については以下の資料に掲載されている
- (PDF)Man-in-the-Browserの脅威と根本的な解決策(第2回セキュアシステムシンポジウム2014年3月13日)
インシデントタイムライン
参考
ログインが成功したところで、「入力されたワンタイムパスワードが誤っています。もう一度入力してください」とやるだけで、いけてしまうなあ。気付きようがない。
— Hiromitsu Takagi (@HiromitsuTakagi) 2014, 5月 12
ご要望に応じて(?)ワンタイムパスワードをわざと間違えた画面。これと同じものをウイルスが差し替えれば、つい入力する。それと、入力欄をマスク表示することがまずい理由もお分かりいただけるかと。これだと、確認がしづらい pic.twitter.com/ZnN5JOzYZb
— 徳丸 浩 (@ockeghem) 2014, 5月 12
更新履歴
- 2014/05/12 PM 新規作成
- 2014/05/13 AM 第二暗証番号の記述が正確でなかったため修正。徳丸さんと高木さんのTweetを引用。
- 2014/05/13 AM ワンタイムパスワード利用者の被害件数について記載。
- 2014/05/13 PM 最新の情報を反映。
- 2014/05/17 AM 最新の情報を反映。
*1:三井住友銀、新手のネット不正送金被害を発表,日本経済新聞,2014/05/12アクセス:魚拓
*2:セキュアブレイン、ワンタイムパスワードを盗むタイプのウイルスの挙動を解析,セキュアブレイン,2014/05/17アクセス:魚拓
*3:ネットバンキング被害に新手口,NHK,2014/05/12アクセス:魚拓
*4:ネットバンク不正深刻 三井住友銀、最新対策後も被害,朝日新聞,2014/05/13アクセス:魚拓
*5:ネットバンキング入力と同時に不正送金 新種ウイルス確認 三井住友銀、数十件被害,MSN産経ニュース,2014/05/12アクセス:魚拓
*6:三井住友銀行の不正送金は「MITB攻撃」、ワンタイムパスワード利用者も被害に,ITpro,2014/05/13アクセス:魚拓
*7:三井住友銀、乗っ取り型ウイルスを確認,日本経済新聞,2014/05/12アクセス:魚拓
*8:新手口の不正送金=個人向けネットバンキング―三井住友銀,時事通信,2014/05/12アクセス:魚拓