ハッカーが日本の取引アカウントを乗っ取り、ペニー株の価格を吊り上げている

- ハッカーが、窃盗したログイン情報を用いてペニー株を操作し、日本の証券口座から1000億円を盗み出しました。
- 被害者は損失の回復に苦戦しており、証券会社と警察の間で責任の所在をめぐる争いが起きています。
- セキュリティ専門家は、フィッシング、マルウェア、ブラウザの使用がこの不正取引の急増の原因であると指摘しています。
日本の規制当局と業界関係者によると、ハッカーが日本のオンライン証券アカウントに侵入し、それらを使用して世界中のペニー株の価格を吊り上げているという。
警察、証券会社、金融庁(FSA)は、これらの不正取引を通じて約1000億円(約7億1000万ドル)がすでに循環しており、その大部分がペニー株に関連していると推定している。
その手口は単純である。泥棒はクライアントのログイン情報を奪い、日本、米国、または中国の低時価総額株を買い、価格を十分に高く引き上げて、以前の保有者(多くの場合 ハッカー 自分自身)が利益を確定できるようにする。
プラットフォームが詐欺の踏み台として利用されていることを懸念し、日本の証券会社いくつかは、中国、米国、および国内で上場されている特定の小型株の新規買い注文を停止している。
日本の主要証券会社は、ハッカーによる不審な取引を確認した
楽天証券株式会社やSBI証券株式会社など、国内最大のオンライン証券会社8社が、不正な取引を確認した。攻撃者の成功は、日本をグローバル市場の防御における潜在的な弱点に変え、政府が世帯の退職資金を株式にさらに投入するよう促している最中に、同国のサイバーセキュリティ慣行における穴を露呈させた。
被害者たちは、この経験が不可解で高価なものであると語っている。愛知県の41歳のパートタイム労働者であるMai Moriは、 問題を解決するため、HypurrFiは現在、Aaveのデプロイヤーおよびセキュリティ研究者と連携している。また、他のAaveフォークプロジェクトにもセキュリティに関する洞察を提供するよう連絡するよう促し、この脆弱性が自社の市場以外のプラットフォームにも影響を与える可能性があることを示唆した。 楽天の退職用口座が、彼女の貯蓄の約12%に相当する63万9777円(約639,777円相当)の中国株の購入に使用されていたことを発見した。彼女は楽天に連絡し、警察に被害届を出すようアドバイスされた。
「警察は、ほとんどの詐欺事件では、被害者が結局のところ損失を静かに受け入れるしかないことが多いと私に告げました」とMoriは回想した。「基本的に、できることはあまりありません。」
楽天は「各ケースを個別に検討し、誠実に対応し続ける」と述べている。競合他社のSBIは、「個々の状況に耳を傾け、迅速に対応している」と述べている。SMBCニコニコ証券株式会社は、すべての苦情をレビューし、「個別の対応を検討する」と付け加えている。
すべての被害者が公の場に名前を出すわけではない。4月16日の朝に証券口座が乗っ取られ、約5000万円の損失を被った50代半ばの東京在住の男性は、匿名を希望して、iPhoneにアラートが表示されたが、企業に電話したところ、技術者が取引を停止するために口座を凍結する時間がないと告げられたと語った。
4月22日、加藤勝信財務相は、証券会社に対し、被害を受けた顧客との間で損失の補償について「誠実な」協議を行うよう促した。しかし、これまで、補償を受けた投資家はほとんどいない。
日本では不審な取引の事例が増加している
問題の規模は急速に拡大している。金融庁(FSA)によると、不審な取引の事例は2月の33件から4月前半の736件に急増した。当局は盗まれた総額は明らかにしなかったが、業界アナリストは、この急増が政府の長年のキャンペーン、つまり世帯の現金を銀行預金から投資口座へシフトさせる取り組みを脅かしていると警告している。
サイバーセキュリティの専門家は、 詐欺師 おそらく2つの手法に依存していると言う。「ミドルマン攻撃」と「インフォスティール(情報窃取)マルウェア」である。
最初のケースでは、被害者はフィッシングメールや悪意のあるオンライン広告を通じて偽のウェブページに誘い込まれ、そこから本物の証券会社サイトに静かにリダイレクトされる。
クライアントがユーザー名とワンタイムパスワードを入力している間、攻撃者はセッションクッキーを収集し、アカウントの制御を奪う。一部の偽サイトは、本物のページと偽物のページを並べて表示し、真正性の錯覚を生み出す。
Macnica Security Researchの副ディレクターであるYutaka Sejiyama氏は、モバイル取引アプリよりもデスクトップブラウザを好む文化的傾向も別の弱点だと指摘している。モバイルアプリは通常、より強力な生体認証チェックと暗号化されたチャネルを使用する。「人々がアプリに切り替えれば、これらの盗難の多くを防ぐことができたはずだ」と彼は主張する。
一方、インフォスティールは、添付ファイル、広告、または偽のリンクに隠された小さなプログラムである。コンピュータや電話の中に入ると、それらは保存されたIDとパスワードを探すためにファイルやブラウザを調べ、所有者の気づかないうちにデータを攻撃者に送信する。
これをお読みいただいているあなたは、すでに一歩先を行っています。当社のニュースレターでその先を行ってください。
免責事項。 ここに提供される情報は取引助言ではありません。 Cryptopolitan.com 当社は、このページに提供される情報に基づいて行われたいかなる投資に対しても責任を負いません。いかなる投資判断を下す前に、独立した調査および/または資格を有する専門家への相談を強く推奨します。

シュマース・フマユーン
シュマスは元技術コンテンツライターであり、研究者です。















