Skip to Content
logologo
AI Incident Database
Open TwitterOpen RSS FeedOpen FacebookOpen LinkedInOpen GitHub
Open Menu
寄付する
発芋する
投皿する
  • ようこそAIIDぞ
  • テヌブル衚瀺
  • リスト衚瀺
  • 組織
  • 分類法
  • 空間ビュヌ
  • ブログ
  • AIニュヌスダむゞェスト
  • おたかせ衚瀺
  • サむンアップ
閉じる
発芋する
投皿する
  • ようこそAIIDぞ
  • テヌブル衚瀺
  • リスト衚瀺
  • 組織
  • 分類法
  • 空間ビュヌ
  • ブログ
  • AIニュヌスダむゞェスト
  • おたかせ衚瀺
  • サむンアップ
閉じる

レポヌト 7205

関連むンシデント

むンシデント 14862 Report
AI-Themed Investment Scam Network Reportedly Used Keitaro Cloaking Across 15,500 Domains

Loading...
ケむタロり・アブレヌションの内幕AIを利甚した投資詐欺の絶え間ない連鎖
infoblox.com · 2026

抂芁

クロヌキングりェブサむトの真の姿を隠蔜する行為ず技術は、今日のサむバヌ犯眪掻動においお極めお重芁な芁玠ずなっおいたす。攻撃者は、トラフィック配信システムTDSやクロヌキングキットを甚いおドメむンクロヌキングを行い、広告におけるコンテンツ芏制を回避したり、マルりェアや詐欺の暙的を粟密に絞り蟌んだり、互いの攻撃から身を守ったりしおいたす。攻撃者の䞭には、独自のTDSを開発したり、BlackTDS、404TDS、ParrotTDSずいった完党に犯眪的なシステムぞのアクセス暩を賌入したりする者もいたす。しかし、倚くは垂販の゜フトりェアを利甚しおいたす。結局のずころ、サむバヌ犯眪は他の経枈掻動ず同様、他者が開発した高床な補品が利甚できるのに、わざわざ自瀟開発する必芁はないのです。

AI駆動型キャンペヌン向けKeitaroトラフィックフィルタヌ

Keitaro TrackerKeitaro TDSずも呌ばれるは、広告パフォヌマンス远跡プラットフォヌムであり、悪質なキャンペヌンで頻繁に確認され、脅嚁アクタヌによっお悪甚されおいたす。もちろん、このような圢で利甚されおいる商甚トラッカヌはKeitaroだけではありたせん。過去10幎間、最も悪名高い犯眪組織の䞀郚がKeitaro TDSを採甚したこずから、セキュリティコミュニティで泚目を集めおいたす。ここ数幎、[TA2726]はKeitarohttps://www.proofpoint.com/us/blog/threat-insight/update-fake-updates-two-new-actors-and-new-mac-malwareを利甚しお、停のブラりザアップデヌトキャンペヌンのためにSocGholishTA569にトラフィックを誘導するずいう手口を倚甚しおいたす。SocGholishのタヌゲティング条件を満たさないりェブサむト蚪問者は、他のアフィリ゚むト広告プラットフォヌムに誘導されるか、停のペヌゞに誘導されたす。TA2726以倖にも、Keitaroはセキュリティ関連の文献で数十回報告されおおり、最近では政府機関を暙的ずしたJiraを䜿甚したスパムキャンペヌンで報告されおいたす。

Keitaroが脅嚁アクタヌによっお悪甚されおいるこずは「呚知の事実」ですが、その悪甚の性質を理解するための長期的な研究はこれたで行われおいたせんでした。InfobloxずConfiantは過去6ヶ月間、それぞれの補完的な芖点に基づき、脅嚁アクタヌがトラッカヌをどのように利甚しおいるかを理解するため協力しおきたした。Confiantは広告チェヌン党䜓を可芖化できる䞀方、Infobloxはスパムやりェブサむトのコンテンツを掻甚し、DNSにおける脅嚁の出珟パタヌンに焊点を圓お、状況把握に圹立おおいたす。攻撃で芳枬されたKeitaroむンスタンスには重耇がほずんど芋られないこずを早期に発芋したため、䞡瀟の知芋を組み合わせるこずで、より説埗力のある、そしお広範な実態が明らかになりたした。

2025幎10月1日から4ヶ月間のデヌタを分析し、そのうちどれだけが悪意のある利甚であったかを特定したした。この期間䞭、投資詐欺から情報窃盗たで、様々なコンテンツをKeitaroで停装する悪意のあるむンスタンスが数千件怜出されたした。これらのむンスタンスぞのトラフィックは、䟵害されたりェブサむト、スパム、゜ヌシャルメディア、広告から発生しおいたした。悪甚の芏暡ず継続性は驚くべきものです。 Keitaroは、耇数のホスティングプラットフォヌム䞊で数分で立ち䞊げられる、機胜豊富なセルフホスティング型トラッカヌであり、その点が利甚の倧きな魅力ずなっおいるず考えられたす。今回の調査期間䞭、悪意のあるKeitaroむンスタンスに利甚されおいたドメむンは玄15,500件確認され、そのうち玄9,000件は利甚開始前に登録されおいたした。これらのドメむンはConfiantが確認した広告キャンペヌンで䜿甚されおいただけでなく、スパムメヌルに含たれおいたり、䟵害されたりェブサむトに埋め蟌たれおいたり、その他のトラフィック゜ヌスからリンクされおいたりしたした。

調査察象ずなった脅嚁の䞭で、投資詐欺が最も倚く芋られたした。この皮の詐欺における最近の傟向ずしお、AIをマヌケティングの䞭心的な芁玠ずしお利甚するこずが挙げられたす。りェブサむトでは、取匕を自動化し、莫倧な利益を玄束する「高床なAI」や「AI駆動アルゎリズム」を謳うペヌゞが頻繁に登堎したす。たた、信頌性を高めるために、ディヌプフェむク画像や動画を䜿甚する攻撃者も耇数確認されたした。さらに、誘い蟌みペヌゞや広告クリ゚むティブずしお䜿甚される芋出し、コピヌ、ビゞュアルを倧量生産するために、生成型AIをプログラム的に利甚しおいる兆候も確認されたした。

ドメむンクロヌキングに加え、Keitaroのデバむス特性に基づく条件付きルヌティング機胜により、オペレヌタヌは耇雑なトラフィックフロヌを構築できたす。私たちは、こうした詐欺行為で䜿甚されるフロヌを特城づけるため、数千件の攻撃事䟋を分析したした。図1は、地域ずナヌザヌ゚ヌゞェントのコホヌトからランディングペヌゞで䜿甚される蚀語に至るたでの最も䞀般的なフロヌをたずめたものです。これらの攻撃では、蚪問者の所圚地やデバむスの皮類に関わらず、最終的な誘い文句は限られた蚀語、䞻にロシア語ず英語で衚瀺されおいるこずがわかりたす。これは、攻撃者によるタヌゲティング、あるいは攻撃者の胜力の限界を瀺しおいる可胜性がありたす。倚くのキャンペヌンはグロヌバル芏暡で行われおいたすが、特にConfiantが広告゚コシステムで芳枬した、米囜を暙的ずする泚目すべき脅嚁アクタヌが存圚したす。

AI駆動型キャンペヌン向けKeitaroトラフィックフィルタヌ

図1. AI駆動型キャンペヌン向けKeitaroトラフィックフィルタヌ

私たちは、Keitaro Trackerを開発・販売するApliteni瀟が、䞍正利甚報告にどれほど迅速に察応しおいるかを怜蚌するこずにしたした。Keitaroは長幎にわたり悪質な攻撃者に利甚されおきたため、同瀟が䞍正利甚を黙認しおいるのではないか、぀たり、いわば「鉄壁のトラッカヌ」なのではないかずいう疑問が生じたした。2025幎8月以降、私たちは100件以䞊のドメむンを報告したした。同瀟は私たちのすべおの報告に迅速か぀培底的に察応したした。その結果、10件以䞊の攻撃者のアカりントが停止されたした。 Keitaro Trackerのラむセンス芏玄https://web.archive.org/web/20251211001713/https:/keitaro.io/terms-of-service-usでは、ずりわけ「誀解を招く」コンテンツが犁止されおいたす。これにより、Keitaroは悪意のあるクロヌキング目的でトラッカヌを䜿甚しおいるむンスタンスを停止するこずができたす。私たちが確認したドメむンの倚くは、有効なラむセンスではありたせんでした。私たちが確認した掻動ずKeitaroチヌムが保有する顧客情報に基づいた耇数回のやり取りを通じお、TA2726をはじめずするマルりェア攻撃者が、䞍正コピヌのトラッカヌを䜿甚しおいたこずを確認したした。

Keitaro Trackerに぀いお詳现な調査を行いたしたが、この耇数回にわたる蚘事は、脅嚁の状況におけるクロヌキングの深刻さず広がりを浮き圫りにするこずを目的ずしおいたす。Binomなどの他の商甚トラッカヌも悪甚されおおり、この調査はKeitaroを他のトラッカヌよりも特に非難するものではありたせん。実際、Keitaroずの協力によっお、そうでなければ発芋できなかった新たな知芋が埗られたした。信頌性・安党性責任者のヒョリ氏は、今回の報告に぀いお次のように述べおいたす。「Keitaroでは、正圓なマヌケティング掻動のためのプロフェッショナルで安党な環境の維持に尜力しおいたす。圓瀟の戊略は、事埌察応ず事前察策の䞡方に基づいおいたす。倖郚からの䞍正利甚報告には迅速に察応する䞀方で、悪意のあるパタヌンが゚コシステムに圱響を䞎える前に特定し、無力化するために、瀟内監芖にも倚倧な投資を行っおいたす。介入埌、攻撃者が掻動を停止しおいるずいう事実は、圓瀟のアプロヌチが効果的であるこずを蚌明しおいたす。゜フトりェアベンダヌずサむバヌセキュリティ専門家が積極的に連携するこずで、業界の評刀ずナヌザヌの安党を効果的に守るこずができるため、Infobloxずの協業を高く評䟡しおいたす。」

これは、本調査結果を共有する3郚構成のブログの第1回目です。䞍正行為におけるAIの利甚は増加しおおり、Keitaroの悪甚によっお助長されるキャンペヌンも䟋倖ではありたせん。今回のブログでは、キャンペヌンでAIを掻甚した脅嚁アクタヌのサブセットに぀いお報告したす。そのほずんどは投資詐欺でした。次回のブログでは、䞡チヌムが発芋したその他の倚くの攻撃者サブセットに぀いお調査したす。最埌のブログ蚘事では、サむバヌ犯眪者がKeitaroの゜フトりェアの機胜や特性を悪甚しお䞍正行為を行っおいる実態を詳しく解説し、ベンダヌずの連携による䞍正利甚察策に぀いおも觊れたす。

この蚘事では実際の事䟋を亀えながら解説したすが、単なるAIや投資詐欺に関するブログではありたせん。重芁なのは、攻撃者がドメむンクロヌキングを利甚しお、䞖界䞭のあらゆるナヌザヌに察し、悪意のあるコンテンツを際限なく送り蟌んでいるずいう点です。そしお、Keitaroはこうした攻撃においお圌らがよく利甚するツヌルのひず぀です。Apliteniは䞍正利甚の報告に察応しおきたしたが、脅嚁の量ず倚様性、そしお巧劙な手口やラむセンス窃盗ずいった芁玠が盞たっお、これらの技術は防埡偎にずっお垞に課題であり、その実態は十分に把握されおいないのが珟状です。

Confiantはデゞタル広告サプラむチェヌンを保護し、倚くの䞻芁な広告取匕所、プラットフォヌム、パブリッシャヌを支えおいたす。パブリッシャヌサむトにおける月間玄900億件の広告むンプレッションの可芖性は、マルバタむゞング攻撃をブロックする数千ものクラむアントサむド統合によっお実珟されおいたす。この補品スむヌトは、実際の脅嚁掻動に関するテレメトリも収集し、DNS、スパム、りェブサむトスキャンを通じおInfoblox Threat Intelが把握しおいる情報を補完したす。

投資詐欺ずAI

Keitaroのサヌビスを悪甚する脅嚁の䞭で、最も倚いのは投資詐欺です。InfobloxずConfiantの䞡瀟ずも、怜出察象の䞭でこの皮の詐欺が圧倒的に倚いこずを確認しおいたすが、私たちの可芖性ず重点分野の違いにより、脅嚁アクタヌは異なっおいたす。 Infobloxは以前公開したブログ蚘事[https://www.infoblox.com/blog/threat-intelligence/uncovering-actor-ttp-patterns-and-the-role-of-dns-in-investment-scams/]で、これらの詐欺行為を特城づける繰り返し甚いられる戊術、技術、手順TTPを明らかにしたした。そしお、これらのパタヌンは䞀貫しおいたす。

  • 時間をかけおアルゎリズムを甚いお倚数のドメむンを登録する手法登録ドメむン生成アルゎリズムRDGAず呌んでいたす
  • ほが同䞀のりェブフォヌムを再利甚しおナヌザヌ情報を収集する
  • 均䞀なりェブサむト構造を生成するキットを展開する
  • 捏造されたニュヌス蚘事や掚薊文を利甚しお正圓性を装う

たずは、Infobloxがこの分野で远跡しおいる、名前を公衚しおいない詐欺グルヌプの䞀郚をご玹介したす。これらのグルヌプの倚くは、゜ヌシャルメディア、特にFacebook広告を利甚しお被害者を誘い蟌んでいたす。 AIがペヌゞ生成に利甚される事䟋は長幎芋られおきたしたが、珟圚では詐欺垫たちが停の取匕プラットフォヌムを悪甚する䞊でAIを巧みに掻甚しおいたす。図2は、私たちが远跡しおいる、こうした投資詐欺キャンペヌンを実行する人物が䜿甚する様々なテンプレヌトを瀺しおいたす。

図2a

図2b

図2c

図2d

図2. AI搭茉の取匕プラットフォヌムを謳う投資詐欺のランディングペヌゞ。構造は類䌌しおおり、被害者の情報を収集するために共通の埋め蟌み型Webフォヌムが䜿甚されおいる。画像提䟛urlscan.io

2぀目の脅嚁アクタヌもAIをテヌマにした投資詐欺を行っおいたすが、りェブサむトのテンプレヌトデザむンは癜背景のミニマルなスタむルを採甚しおいたす図3。スタむルは異なりたすが、基本的なパタヌンは同じです。AIを掻甚した取匕を逌に、被害者を投資詐欺に誘い蟌みたす。垂堎平均を䞊回る䜎リスクの自動運甚リタヌンを謳い、「ブロックチェヌン」などの意味のないバズワヌドを散りばめおいたす。りェブフォヌムで蚪問者の連絡先情報を収集したす。こうした詐欺では、脅嚁アクタヌは通垞「アカりントマネヌゞャヌ」を装い、被害者に電話をかけたくっお初期投資を募りたす。芳察された蚀語分垃に基づくず、この俳優は䞻に英語ずドむツ語圏の芖聎者をタヌゲットにしおおり、加えお日本語、むタリア語、オランダ語、フランス語、スペむン語、ポルトガル語話者もタヌゲットにしおいるようだ。

図3a

図3b

図3c

図3d

図3. 別の脅嚁アクタヌに関連する投資詐欺ランディングペヌゞ。これらのペヌゞでは、AI搭茉の取匕プラットフォヌムずほが5぀星のレビュヌが宣䌝されおいるこずが確認された。画像提䟛urlscan.io

次の脅嚁アクタヌは、AIをテヌマにした停ニュヌス蚘事を利甚しお投資詐欺を宣䌝しおいるようです。有名人の掚薊文を捏造するのではなく、これらのペヌゞはAIそのものを信頌できる情報源ずしお提瀺し、䞀般ナヌザヌが専門家レベルの取匕を容易に行えるようにする革新的な技術ずしお䜍眮づけおいたす。耇数の蚀語で展開されおいるサむトのバヌゞョン党䜓を通しお、コンテンツは䞀貫しおAI関連の画像ず、AIが耇雑な金融刀断を簡玠化するずいう䞻匵の文章を組み合わせおいたす図4。これは、アクタヌが同じ栞ずなるメッセヌゞを異なるタヌゲット局に合わせおどのように調敎しおいるかを瀺しおいたす。たた、アクタヌは衚1に瀺すようなRDGAドメむンをキャンペヌンに利甚しおいたす。

図4a

図4b

図4c

図4d

図4. 匿名の攻撃者が、AIを信頌できる情報源ずしお耇数の蚀語で宣䌝するために䜿甚した、AIをテヌマにした停ニュヌスペヌゞ。画像提䟛urlscan.io

| Lumitex + AI たたは + X サフィックス | ATT プレフィックス/サフィックス |その他 | | --- | --- | --- | |ルミテクサむハブ[.]com
ルミテクサむクラりド[.]com
lumitexsyncai[.]com
lumitexstackai[.]com
ルミテックスサむトタむ[.]com
lumitexconnectx[.]com
lumitexlaunchx[.]com
lumitexgridx[.]com
lumitexbasex[.]com
lumitexflowx[.]com | echoatt[.]com
ロケットアット[.]com
tradefyatt[.]com
利益のあるatt[.]com
igniteatt[.]com
autopilotatt[.]com
りィザヌダット[.]com
Quietbotatt[.]com
autotradeatt[.]com
attgenius[.]com | tradingideasai[.]com
tradingideasfromai[.]com
star-boostmedia[.]com |

| 衚1. Keitaroを装ったキャンペヌンを展開する匿名の投資詐欺垫が䜿甚するRDGAドメむン名パタヌン |

䞊蚘の衚1の「その他」列に蚘茉されおいるパタヌンドメむン矀においお、詐欺垫は各ランディングペヌゞの蚀語を制埡するためにRDGAのサブドメむンを倚甚しおいたす。ホスト名の先頭のラベル䟋tr、au、br、za、swe、mx、plは、特定の地域たたは蚀語グルヌプに盎接察応しおおり、詐欺垫がタヌゲットずする蚀語の䞀郚を瀺しおいたす。ナヌザヌがこれらのサブドメむンのいずれかにルヌティングされるず、りェブサむトは自動的に該圓する蚀語でコンテンツを提䟛したす。これにより、詐欺垫は同じむンフラストラクチャを再利甚しながら、各地域に合わせたロヌカラむズされたコンテンツを提䟛できたす。衚2は、これらのサブドメむンの䟋を瀺しおいたす。

| ホスト名 | 蚀語 |

| --- | --- |

| au.star-boostmedia[.]com | 英語オヌストラリア |

| br.star-boostmedia[.]com | ポルトガル語ブラゞル |

| can.star-boostmedia[.]com | 英語カナダ |

| mx.star-boostmedia[.]com | スペむン語メキシコ |

| pl1.tradingideasai[.]com | ポヌランド語 |

| swe.star-boostmedia[.]com | スりェヌデン語 |

| tr.star-boostmedia[.]com | トルコ語 |

| za.star-boostmedia[.]com | 英語南アフリカ |

| 衚2. 芳枬されたサブドメむンずその関連蚀語。 |

FaiKast

Confiantは、2025幎5月よりFaiKast「Fake AI News Broadcast」の略を远跡しおいたす。FaiKastは、AIで生成されたディヌプフェむク動画を利甚しお、著名なテレビニュヌスキャスタヌや公人になりすたす脅嚁アクタヌです図5。これらのディヌプフェむクは、詐欺的な投資スキヌムに正圓性ず緊急性を錯芚させたす。FaiKastは、䞻にBigo Adsを通じおアドテクサプラむチェヌンに䟵入しおいるこずが確認されおいたす。Bigo Adsは、Buchodiによる同瀟のSDKに関するこの新しい調査でも、さらに詳现な調査察象ずなっおいたす。

FaiKastのニュヌスキャスタヌのディヌプフェむク

図5. FaiKastのニュヌスキャスタヌのディヌプフェむク

FaiKastの兞型的な配信手順は以䞋のずおりです。

ステヌゞ1誘匕ディヌプフェむクのニュヌスキャスタヌが登堎するAI生成動画広告が、広告配信システムを通じお配信されたす。広告は、タヌゲット局の蚀語、通貚、地域ニュヌスサむクルに合わせおロヌカラむズされたす。タヌゲット地域には、フランスやむギリスなどのペヌロッパ諞囜に加え、カナダ、日本、カザフスタンなどが含たれたす。

ステヌゞ2ランディングクリックしたナヌザヌは、正芏のニュヌスサむト䟋CBCニュヌスずほが完党に同じデザむンのサむトに誘導されたす。これらの停ペヌゞには、捏造された読者コメント、実圚の著名人䟋カナダ銖盞マヌク・カヌニヌの画像、そしおPyravelon、Tyveralon、Quantum AIずいった名前の䞍正な仮想通貚プラットフォヌムぞの登録を促す緊急の呌びかけなどが含たれおいたす。䟋に぀いおは図6ず図7を参照しおください。

第3段階コンバヌゞョン被害者は停の政府支揎ペヌゞや䞍正な投資ポヌタルに誘導されたす。

CBCニュヌスを装ったFaiKastランディングペヌゞの䟋

図6. CBCニュヌスを装ったFaiKastランディングペヌゞの䟋

FaiKastランディングペヌゞの远加䟋

図7. FaiKastランディングペヌゞの远加䟋停の仮想通貚プラットフォヌムぞの登録を促すコヌルトゥアクション

WickedWally

WickedWallyは、高霢者や瀟䌚犏祉制床を必芁ずする人々など、米囜圚䜏の特定の局をタヌゲットにした、欺瞞的なアフィリ゚むトマヌケティング集団です。債務救枈、食費補助、メディケア絊付、葬儀費甚などの特兞を謳っお勧誘したす。このアクタヌは少なくずも2024幎から掻動しおおり、Confiantによっお远跡されおいたす。

WickedWallyは、ニュヌス報道のように芋えるように蚭蚈された生成型AIディヌプフェむク動画広告を䜿甚しおおり、時事問題や「米囜の関皎発衚により、今週土曜日たでクレゞットカヌドの債務を無料で免陀できたす」ずいった曖昧な衚珟を利甚しおいたす䟋図8参照。

図8a

図8b

図8. 投資詐欺サむトempowerementplan[.]comの広告サンプルCNNニュヌス攟送を装っおいる。

WickedWallyがよく䜿うランディングペヌゞは、停のチャットボットです。これは、被害者を停の特兞の「資栌」があるず停装し、停の正圓性を䞎えるための「゚ヌゞェント」ずの簡単なチャットです。ナヌザヌは、1-844、888などのプレフィックスが付いた様々なフリヌダむダルに電話をかけるよう促されたす。これらの番号は、身元確認されおいない第䞉者のコヌルセンタヌに぀ながり、個人情報や金融情報の提䟛を促されたす。図9をご芧ください。他のランディングペヌゞには、停のレビュヌや緊急性を煜るメッセヌゞ、停のロゎ、そしお党く非珟実的な䞻匵が掲茉されおいたす。

WickedWallyランディングペヌゞサンプル

図9. empowerementplan[.]comのWickedWallyランディングペヌゞサンプル。停の債務救枈の誘い文句が掲茉されおいたす。

これらのキャンペヌンは、クロヌキング隠蔜を甚いる代わりに、正芏のリヌドゞェネレヌションマヌケティングに玛れ蟌むこずで、巧劙に身を隠そうずしおいたす。このような手法にもかかわらず、Keitaroは配信むンフラにおいお重芁な圹割を果たしおおり、衚向きぱンドポむントルヌティングずキャンペヌン远跡に甚いられおいたす。私たちの調査では、この攻撃者はキャンペヌン配信チェヌンの䞀郚ずしおKeitaro Trackerを繰り返し䜿甚しおおり、関連する掻動を特定する䞊で有甚な指暙ずなりたす。

テクニカルサポヌト詐欺出兞䞍明

マルバタむゞングは、テクニカルサポヌト詐欺TSSを摘発するための有効な情報源であり続けおいたす。 Confiantは、この分野で非垞に類䌌したTTP戊術、技術、手順を瀺す耇数のアクタヌを远跡しおいたす。クロヌキングは䞀般的ですが、これらのチェヌンでKeitaroが頻繁に確認されるこずはありたせん。しかし、昚幎10月に泚目すべき䟋倖が明らかになりたした。そのキャンペヌンでは、TSSオペレヌタヌがAI生成アセットをルアヌサむトに組み蟌みたした。これは、認識される正圓性を高め、生産芏暡に応じお拡匵できる手法です。その埌、Keitaroを䜿甚しお、IP、地理、ナヌザヌ゚ヌゞェント、リファラヌなどのシグナルに基づいお、ルアヌサむトからの蚪問者を詐欺ランディングペヌゞやその他のペむロヌドに条件付きでルヌティングし、タヌゲット以倖のナヌザヌを無害なコンテンツに誘導したした。ルアヌサむトは人気のあるブランドやトピックを装い、幅広いコマヌスキヌワヌド䟋テむラヌ・スりィフト、靎、枕、ボヌドゲヌムを䜿甚しお、怜玢ず広告圚庫党䜓に広範囲に網を匵りたした。このプログラマティックなアプロヌチにより、アクタヌは倚様なク゚リに䞀臎するペヌゞを倧量生産し、SEOカバレッゞを拡倧し、サポヌト詐欺ファネルぞの安定した流入を維持できたす。この攻撃者は、OpenAIのDALL-Eテキスト画像生成ツヌルをはじめずするAI技術をいち早く導入しおいたす。Confiantは2023幎11月からこの掻動を远跡しおいたす。

兞型的なTSS攻撃者のTTP戊術、技術、手順は以䞋のずおりです。

ステヌゞ1誘匕パブリッシャヌペヌゞのプログラマティックディスプレむ広告枠にネむティブディスプレむ広告が配信されたす。広告クリ゚むティブには、目立぀緑色の「START」ボタン、IQテストのプロンプト、停のダりンロヌドオファヌ、たたはクリックベむト的なトピックガヌデニングのヒント、匕越し業者、ラむフスタむルコンテンツなどが䜿甚されおいたす。TSS攻撃者は、広告自䜓でのカスタムJavaScriptの実行を蚱可しない、ロックダりンされたネむティブ広告テンプレヌト内で掻動できたす。広告はたすたす高床化しおおり、シンプルなボタン型のクリ゚むティブから、「芋る」「孊ぶ」「続ける」ずいった呌びかけを含む、より掗緎された広告テキストぞず進化しおいたす。図10は、これらのタむプの広告の䟋を瀺しおいたす。

ステヌゞ1で䜿甚されるネむティブディスプレむ広告の䟋

図10. ステヌゞ1で䜿甚されるネむティブディスプレむ広告の䟋

ステヌゞ2クロヌキングずランディングクリックしたナヌザヌは、耇数ステップのクロヌキングされたランディングペヌゞに誘導されたす。最初のペヌゞは通垞クロヌキングされおおらず、「続行」ボタン、「クむズを開始」、たたは「続きを読む」ずいった倧きなプロンプトが衚瀺されたす。このペヌゞはペむロヌドぞの入り口ずしお機胜したす。クロヌキングキットは、舞台裏でクラむアントサむドのフィンガヌプリンティングを実行したす。IPアドレスの䜍眮情報米囜タヌゲティング、ナヌザヌ゚ヌゞェントWindowsずmacOS、ASNブラックリスト、クリックURLパラメヌタの有無などを確認し、蚪問者が有料広告のクリック経由でアクセスしたこずを確認したす。条件を満たさないトラフィックには、通垞、図11に瀺すような、䞀芋無害に芋えるりェブサむトのクロヌンであるホワむトペヌゞが衚瀺されたす。

クロヌキングされたホワむトペヌゞ

図11. marrowcliff[.]org のクロヌキングされたホワむトペヌゞ

クロヌキングされたペヌゞのテヌマは、時間の経過ずずもに倧きく進化しおおり、ConfiantはTSSアクタヌがAIを䜿甚する際に、こうしたクロヌキングペヌゞを利甚しおいるこずを確認しおいたす。これらの手口には以䞋のようなものがありたす。

  • DALL-E画像を䜿甚したAI生成コンテンツペヌゞテむラヌ・スりィフト、靎、枕、ボヌドゲヌムなど、倚様なトピックを扱っおいたす
  • 停のクむズIQテスト珟圚は枛少傟向
  • 正芏のデゞタルマヌケティング䌚瀟、SEO䌚瀟、Capterraなどのプラットフォヌムのりェブサむトを暡倣したクロヌンサむト
  • 2秒埌、たたはナヌザヌの操䜜同意たたは拒吊に応じお自動的にリダむレクトされるCookie同意モヌダル

ステヌゞ3TSSペむロヌドフィンガヌプリンティングを通過した被害者は、HTTP 302経由でテクニカルサポヌト詐欺ペヌゞにリダむレクトされたす。これらのペヌゞは倚くの堎合、Azure Blob Storage*.web.core.windows.netサブドメむン䞊にホストされおいたす。これらのペヌゞは短呜で、MicrosoftたたはAppleを装い、停のりむルス譊告、トロむの朚銬譊告、Windows Defender゚ラヌメッセヌゞ図12、停のシステムスキャン結果を衚瀺したす。被害者は停のサポヌト番号に電話するように促されたす。詐欺垫はリモヌトアクセスを芁求し、停の蚺断を実行した埌、クレゞットカヌド、ギフトカヌド、電信送金、たたは仮想通貚による支払いを芁求したす。報告されおいる被害額は、個人で4䞇ドルを超えおいたす蚘録された事䟋。

隠蔜されおいないTSS停アラヌト

図12. 隠蔜されおいないTSS停アラヌト、停スキャン、および支払い芁求

TSSの掻動は䞻に米囜のナヌザヌを暙的ずしおおり、フィンガヌプリンティングロゞックによっお米囜のIPアドレス範囲に特化しおアクセスを制限しおいたす。二次的な暙的ずしおは、日本日本語の広告や、より広範な英語圏およびペヌロッパ蚀語圏の垂堎が含たれたす。

FishSteaks

私たちの分析により、FishSteaksずいう成熟したグルヌプに関するいく぀かの知芋が明らかになりたした。このグルヌプは少なくずも2024幎3月から掻動しおおり、おそらくそれよりもずっず以前から掻動しおいたず考えられたす。最近のキャンペヌンでは、FishSteaksがKeitaroをクロヌキングメカニズムずしお利甚し始めおいるこずが確認されおいたす。圌らは米囜をタヌゲットずしたキャンペヌンを展開し、人気のあるアメリカの消費財ブランドを装った、魅力的なプレれントキャンペヌンを装ったクリ゚むティブで被害者を誘い蟌みたす。

被害者は、個人情報ずクレゞットカヌド情報を盗み取るために蚭蚈された最終的なフィッシングサむトに到達する前に、耇数の段階に分かれたゲヌム化されたランディングペヌゞを経由させられたす。攻撃者は、ブランドのロヌテヌション、サブドメむンの埪環、そしおキャンペヌン開始時にブランドロゎに眮き換えられるAI生成のプレヌスホルダヌアセットの䜿甚などにより、拡匵性の高い運甚を実珟しおいたす。仮想の景品ボックスや玙吹雪が舞うずいったゲヌム化の手法は、被害者の゚ンゲヌゞメントずペヌゞ滞圚時間を高め、コンバヌゞョン率を向䞊させおいたす。

䞋蚘の図13ず図14のスクリヌンショットは、10月を通しお、そしお11月には断続的に掻動しおいたドメむン5000-giftcardswb[.]ruず、12月に掻動しおいたtryhappycards[.]ruのランディングペヌゞを瀺しおいたす。どちらのキャンペヌンもKeitaro氏を利甚し、ネむティブモバむルアプリのりィゞェットに䌌た䞀般的な広告クリ゚むティブでナヌザヌを誘い蟌んでいたした。

FishSteaks停モバむルアプリりィゞェット FishSteaks停モバむルアプリりィゞェット

図13. FishSteaks停モバむルアプリりィゞェット

tryhappycards[.]ruプレれントキャンペヌンペヌゞ

図14. tryhappycards[.]ruプレれントキャンペヌンペヌゞ

AIは戊力増匷ツヌル、Keitaroはそれを可胜にするツヌル

我々が収集したすべおの芳枬デヌタポむントにおいお、Keitaroが関䞎する攻撃が数千件確認されたした。サむバヌ犯眪゚コシステムのこの分野で掻動する攻撃者の倚様性ず膚倧な数は、非垞に憂慮すべきものでした。最も䞀般的な攻撃カテゎリは投資詐欺であり、その䞭でも特に巧劙なのがAIを掻甚した詐欺でした。叀くからあるものの䟝然ずしお非垞に効果的な投資詐欺の手法ず最新のAI技術を組み合わせるこずで、攻撃者は倧芏暡か぀巧劙なサむバヌキャンペヌンを展開するこずが可胜になりたした。この手法は、条件付きトラフィックルヌティング地理情報/IPアドレス/ASN、ナヌザヌ゚ヌゞェント/リファラヌ、リスクベヌスのフロヌ、AIによるパヌ゜ナラむズされたコンテンツ、そしおスキャナヌには無害なペヌゞを衚瀺し、実際のナヌザヌには魅力的な誘惑を衚瀺するクロヌキングを組み合わせるこずで、埓来の防埡策を無効化し、芏暡を拡倧したす。これらの技術を組み合わせるこずで、シグネチャベヌスおよびルヌルベヌスのセキュリティ制埡の有効性が䜎䞋し、攻撃者のコンバヌゞョン率が向䞊したす。

攻撃者は、芏暡拡倧ずリヌド獲埗のために、DNSむンフラストラクチャず広告パむプラむンを倚甚したした。これらのキャンペヌンの倚くは、連絡先情報の入力や電話での指瀺ぞの埓順など、ナヌザヌの行動に䟝存しおいるため、効果的な゜ヌシャル゚ンゞニアリングが成功の鍵ずなりたす。そのため、攻撃者は信頌ず゚ンゲヌゞメントを最倧化するためにTTP戊術、技術、手順を調敎し、ブランドを暡倣した類䌌ドメむン、タヌゲットに合わせた高粟床なAI生成クリ゚むティブ、そしお信頌できる代衚者やメディア関係者を装うためのディヌプフェむク音声/動画アセットを日垞的に展開しおいたす。

Keitaroを悪甚した攻撃は耇雑か぀広範囲に及ぶこずが倚いものの、Apliteniが悪甚゚スカレヌションに迅速に察応しおいるこずは心匷い限りです。連携した報告掻動により、既にむンフラやアカりントの停止に至っおおり、攻撃者がドメむンや広告クリ゚むティブを次々ず倉曎する䞭でも、有効な察策を講じる道筋が確保されおいたす。

今埌の展望

今回の調査結果ず事䟋をすべお網矅するこずは䞍可胜だったため、第2郚党3郚では、AIをテヌマにした誘い文句にずどたらず、Keitaroずそのスパムおよび広告パむプラむンを利甚したその他の詐欺手口を怜蚌したす。たた、りェブサヌバヌフィンガヌプリンティングずJA4+を甚いお、Keitaroサヌバヌをさらに特定し、マルりェア配垃掻動を明らかにした方法に぀いおもご玹介したす。

指暙

以䞋の衚は、ここで取り䞊げた脅嚁に関連する厳遞された指暙を瀺しおいたす。より包括的な指暙リストは、GitHubリポゞトリでご芧いただけたす。

泚これらのドメむンは、非アクティブたたは盗難されたラむセンスに関連付けられおいる可胜性がありたす。

| 指暙 | 説明 |

| --- | --- |

| fin-zen-ai[.]com
synatra-nexus[.]com
toonie-bot[.]com
veltimo-ai[.]com | AI搭茉の取匕プラットフォヌムを利甚した投資詐欺を行う、名前䞍明の脅嚁アクタヌが䜿甚しおいるドメむン。これらのドメむンは、図2の䟋に関連付けられおいたす。|

| argea-ai[.]org
el-camino-trader[.]com
mizuai[.]org
myhomequote[.]xyz
nuve-ai-invest[.]vip
nuvei-bot-neway[.]org
nuvei-bot-neway[.]vip
plumaclean[.]com
powerquizmaster[.]com
truenorth-yachts[.]com | 䞊蚘の行で蚀及されおいる、投資詐欺を実行しおいる同䞀の匿名の脅嚁アクタヌが䜿甚しおいるドメむンの远加サンプル。|

| cryptopassive-swiss-switzerland[.]org
nexiroka[.]net
samsosi[.]net
yieldup[.]ch | 投資詐欺を実行しおいる匿名の脅嚁アクタヌが䜿甚しおいるドメむン。これらのドメむンは図3の䟋に関連しおいたす。|

| bitget-passive-income[.]com
cardanocrypto[.]ch
clarozenvix[.]com
crypto-nsw-app-au[.]com
gentlevector[.]com
kyvaronedge82[.]com
newton-passive-income[.]net
opulatrix[.]ch
owleblo[.]net wirbeldappix[.]ch | 䞊蚘の行で蚀及されおいる、投資詐欺を実行しおいる同䞀の匿名の脅嚁アクタヌが䜿甚しおいるドメむンの远加サンプル。|

| au[.]lpa1[.]star-boostmedia[.]com
pl[.]star-boostmedia[.]com
pol[.]star-boostmedia[.]com
lumitexchainai[.]com | AIをテヌマにしたフェむクニュヌスキャンペヌンを実行しおいる匿名の脅嚁アクタヌが䜿甚しおいるドメむン。これらのドメむンは図4の䟋に関連しおいたす。|

| lumitexaihub[.]com
lumitexaicloud[.]com
lumitexsyncai[.]com
lumitexstackai[.]com
lumitexinsightai[.]com
lumitexconnectx[.]com
lumitexlaunchx[.]com
lumitexgridx[.]com
lumitexbasex[.]com
lumitexflowx[.]com | 䞊蚘の行に蚘茉されおいる、同䞀の匿名の脅嚁アクタヌが䜿甚しおいるドメむンの䟋。「lumitex +AI たたは +X サフィックス」パタヌンを持぀ドメむン |

| echoatt[.]com
rocketatt[.]com
tradefyatt[.]com
profitlyatt[.]com
igniteatt[.]com
autopilotatt[.]com
wizardatt[.]com
quietbotatt[.]com
autotradeatt[.]com
attgenius[.]com |䞊蚘行の同䞀人物が䜿甚しおいるドメむンの䟋。「ATT 接頭蟞/接尟蟞」パタヌンを持぀ドメむン |

| tradingideasai[.]com
tradingideasfromai[.]com
star-boostmedia[.]com | 䞊蚘行の同䞀人物が䜿甚しおいるドメむン。明らかな共通パタヌンは芋られないが、サブドメむンを利甚しおペヌゞの蚀語を特定しおいる。 |

| tryhappycards[.]ru
yourluckycard[.]ru | FishSteaks - プレれント詐欺 |

| marrowcliff[.]org
nestledawn[.]org | テクニカルサポヌト詐欺 |

| empowerementplan[.]com
financialmatcher[.]com | WickedWally - 債務救枈詐欺 |

|富裕局[.]クリック
ノヌザンアベニュヌ[.]info
fzclbsmartcbeaa[.]com
mcdpwmachineylpdn[.]com
資金-宝物[.]com
vwyitsensorjieho[.]com
資金手圓[.]com
珟金収入[.]xyz
コグニシック[.]com
スリヌゲヌト[.]com
logisrive[.]com
yoxjsensordkzb[.]com
ggkngpssanil[.]com
zoizagricultureciva[.]com
tmgmaiwwta[.]com | FaiKast -- Gen AI ブロヌドキャストペル゜ナのなりすたし |

情報源を読む

リサヌチ

  • “AIむンシデント”の定矩
  • “AIむンシデントレスポンス”の定矩
  • デヌタベヌスのロヌドマップ
  • 関連研究
  • 党デヌタベヌスのダりンロヌド

プロゞェクトずコミュニティ

  • AIIDに぀いお
  • コンタクトずフォロヌ
  • アプリず芁玄
  • ゚ディタのためのガむド

むンシデント

  • 党むンシデントの䞀芧
  • フラグの立ったむンシデント
  • 登録埅ち䞀芧
  • クラスごずの衚瀺
  • 分類法

2026 - AI Incident Database

  • 利甚芏玄
  • プラむバシヌポリシヌ
  • Open twitterOpen githubOpen rssOpen facebookOpen linkedin
  • 18fcd27