保険会社のデジタルサービスへの依存が高まる中、攻撃者にとって価値ある標的となっている。被害者がGoogleで保険見積もりを検索すると、偽の広告をクリックし、本物のポータルに酷似した偽サイトに誘導される。これらのサイトはユーザーインターフェース、ロゴ、見積もりプロセスをコピーし、信頼性を装っている。
攻撃はもはや受動的なデータ収集ではなく、積極的なアカウント乗っ取りプロセスに変化した。ユーザーが認証情報を入力すると、攻撃者は同時に本物の保険ポータルにログインを試み、ワンタイムパスワード(OTP)が要求されると、被害者に同じパスワードを入力させる。このパスワードは即座に攻撃者のサーバーに転送され、セッションが認証される。被害者がアカウントが乗っ取られたことに気づく前に、すでに不正アクセスが行われている。
CTM360は、この攻撃に特化した「InsureOTP Kit」というフィッシングツールを特定した。このツールはTelegramボットや直接API接続を通じて被害者をリアルタイムで監視し、OTPを管理し、セッションを追跡する。攻撃者はGitHub Pages、Netlify、Wixなどの正規のクラウドサービスを利用して一時的なドメインを作成し、従来の追跡方法を回避している。
