セキュリティ
国際収益分配詐欺(IRSF)
International Revenue Share Fraud (IRSF) (knock-knock.net)
要約
筆者のVoIPサーバーが、Citigroupやアイダホ州、Build-A-Bearなどの組織から発信された国際収益分配詐欺(IRSF)の攻撃に利用された事例を紹介しています。これは、感染したマシンが攻撃者の所有する国際プレミアムレート番号にダイヤルさせられる詐欺です。筆者は、自身のハニーポットで観測された攻撃データへのアクセスAPIを提供し、組織が自社のネットワーク内の不正なマシンを検出できるようにしています。
全文翻訳
Citigroup、アイダホ州、そしてBuild-A-Bearは、私に対して連携した攻撃を開始しました。
彼らだけではありませんでした。
Lockheed Martin、スペイン国家警察、ロサンゼルス高等裁判所、SoftBank、アルゼンチンの国営石油会社、スイスのカントン、英国のヘッジファンド、2つの大学、病院、そしてさらに3つの国際的な銀行も加わりました。
これらの組織のリストの一部は、この記事の最後にあります。
次の27時間、4つの異なる波で、それらすべてが私の費用で電話をかけるために私のVoIP(SIP)サーバーを使用しようとしました。
これは国際収益分配詐欺(IRSF)と呼ばれる詐欺です。
アイデアはシンプルです:攻撃者はあなたの電話システムに、彼らが秘密裏に所有する国際プレミアムレート番号にダイヤルさせ、毎分の料金の一部をポケットに入れます。
これはオープンなメールリレーの電話版であり、私のサーバーはそのオープンリレーとして調査されていました。
「連携した」が単なる比喩以上のものになる理由を説明します。
これらのネットワークはすべて同じ電話番号にダイヤルしようとし、同じ少数の偽の発信者IDを偽装していました:私がロサンゼルス、ニューヨーク、東京で実行しているサーバーで、同じ波で現れたのと同じ数少ないIDです。
無関係に感染したマシンは、独立して同じ偽装、ターゲット、タイミングを選択しません。
これらのボットはすべて同じ場所から命令を受けていました。
明らかに、Citigroup、アイダホ州、またはBuild-A-Bearのいずれもこれを承認していません。
ほぼ確実に起こったことは、よりありふれたことです。
従業員が悪質なリンクをクリックしたか、感染したラップトップをネットワークに持ち込んだかのどちらかで、ボットが静かに働き始めました。
そのボットは現在、企業または政府のネットワーク内にあり、詐欺リングにダイヤルしており、おそらくそのネットワーク上の他のものすべてにアクセスできます。
私には何の損害もありませんでした。
私のSIPサーバーは、これまでに1150万件以上のプロトコル攻撃を記録したハニーポットのセットの1つであり、各攻撃者が何をしようとしていたかを正確に記録します。
しかし、もし私がCitigroup、アイダホ州、またはBuild-A-Bearであったなら、このデータセットに登場することをそれほど心配するのではなく、私のネットワーク上に不正なマシンがあることをより心配するでしょう。
あなた自身のネットワークを確認してください
良いニュースは、これらの不正なマシンを見つけるのが非常に簡単であるということです。
これは、記録された攻撃があなたのネットワークから来たかどうかを調べるための無料かつ簡単なAPIであり、ハニーポットの履歴データの一部にオープンアクセスを提供します。
サインアップやAPIキーなしで、ASN全体、CIDR範囲のセット、または単一のIPをチェックできます。
APIは非常にシンプルです。
これらをブラウザに貼り付けるか、コマンドラインからcurlできます:
https://api.knock-knock.net/check-asn?asn=<your network number>
https://api.knock-knock.net/check-ranges?ranges=<your CIDRs>
https://api.knock-knock.net/ip/<your IP address>
Build-A-Bearのネットワーク(ASN 21811)をチェックしたときに返ってきた結果は次のとおりです:
curl 'https://api.knock-knock.net/check-asn?asn=21811'
{
"list": "year",
"generated_at": "2026-08-05T05:00:00Z",
"asn": 21811,
"isp": "Build-A-Bear Workshop, Inc.",
"hit_count": 1,
"total_matched": 1,
"truncated": false,
"hits": [
{
"ip": "104.238.197.106",
"hits": 11,
"first_seen": "2026-08-01 21:44:56",
"last_seen": "2026-08-03 06:01:49",
"protocols": [
{
"proto": "SIP",
"hits": 11,
"last_seen": "2026-08-03 06:01:49"
}
]
}
]
}
結果は、SIPの通話詐欺を11回調査していたIPを1つリストアップしています。
それがあなたのASNであった場合、これは見つけて隔離すべきマシンです。
この話はSIPに関するものですが、ハニーポットは多くのプロトコルを監視しているため、同じ通話がSSH、RDP、SMB、HTTPなどを介して攻撃を報告する可能性があります。
CitigroupとLockheed Martinのセキュリティチームが、ボットが壁の外に出る前にこのようなものを検出することを願っています。
しかし、彼らはそうしませんでした。そして、このようなチェックを毎日実行することは、安価な保険です。
私のサーバーに到達できる不正なマシンは、あなたのネットワークの他の部分にも到達できる可能性があり、それが実際にあなたを心配させるべき部分です。
APIの詳細:
api.knock-knock.net
ハニーポット自体:
knock-knock.net
コード(MITライセンス):
github.com/djkurlander/knock-knock
すべて攻撃の一部
組織 ASN セクター
Lockheed Martin Corporation 6075 防衛請負業者
Citigroup Inc. 1696 グローバル銀行
Build-A-Bear Workshop 21811 玩具小売業者
Direccion General de la Guardia Civil 212377 スペイン国家警察
State of Idaho 54885 米国州政府
State of Nebraska / Office of the CIO 2769 米国州政府
City and County of Denver 18815 米国都市政府
Los Angeles Superior Court of California 33015 米国裁判所システム
Etat du Valais 214217 スイス州政府
YPF S.A. 27655 アルゼンチン国営石油会社
Kalpataru Power 140154 インドの電力インフラ
SoftBank Corp. 17676 日本の複合企業
LG CNS 4668 韓国ITサービス
Marshall Wace Asset Management 203818 英国ヘッジファンド
American University of Beirut 12812 大学
The New School 27616 米国大学(NYC)
Jisc Services 786 英国教育/研究バックボーン
Madison Co Memorial Hospital 394139 米国病院
Turkiye Garanti Bankasi 12903 トルコ銀行
Cairo Amman Bank 48701 ヨルダン銀行
CSCBank SAL 34370 レバノン銀行