フランスにおける仮想通貨詐欺:攻撃の背景にあるデータチェーンの内幕

暗号資産を保有しているというわずか1つのデータポイントは、その情報の正確性に関わらず、身体的リスクを含むリスクにあなたをさらすのに十分である。それが、フランスの暗号資産保有者およびプロバイダーのデータの侵害と悪用に関する我々の調査の核心的発見である。.

ジュイ=アン=ジョザスでは何が起きたのか、そしてなぜそれが報告書全体を形作っている(方向づけている)のか?

2026年8月24日に、3人の個人が ジュイ=アン=ジョザスの家に入った, 、イヴリーヌ県で、暗号資産のアカウントへアクセスするために住民を約2時間にわたって拘束した。彼らは600万ユーロ相当を引き出すつもりで到着したが、示されたアカウントには約3000ユーロしか入っていなかった。この事件は全国紙および地方紙で報じられ、捜査はヴェルサイユの反ギャング班に委任された。.

特定されたデータ侵害との関連性は現段階では確認されていないが、想定された富と実際の富とのギャップこそが、この事例を教訓的なものにしている。それは、この種の工作を駆動するデータは、正確である必要はなく、ただ存在し流通しさえすればよいという、残りの調査が文書化しているメカニズムを実証している。.

フランスにおける暗号資産詐欺の成熟度はどの程度ですか?

私たちの調査では、順次稼働する4つの専門的役割が特定されており、その内容は以下の通りです: 取得、仲介、活用、収益化, 、最終段階の出力を最初の段階にフィードバックする再被害化ループを伴う。.

そのチェーン内の各リンクはそれぞれ独自の経済圏で動いています。通常、初期アクセスを取得したオペレーターは、特定できた価値に応じて50〜500米ドルの間で侵害された取引所アカウントを転売し、データブロッカーはサブスクリプションまたはユニット単位で活動し、完全なKYCセットの価格は数百から数千米ドルの範囲です。悪用オペレーターは成功したコンバージョンに対して大きなマージンを取り、キャッシュアウトオペレーターは通常、資金洗浄する取引量の8〜25%を手数料として請求します。これらを総合すると、我々はこのレベルの組織化の成熟度は以下に匹敵すると評価しています ランサムウェア・アズ・ア・サービス.

なぜフランスは偶発的な標的ではなく、戦略的な標的となるのでしょうか?

データ品質と組み合わせた密度。およそ 2026年初頭時点で、フランス人口の11パーセントが暗号資産を保有していた, 、さらに同国には、ハードウェアウォレット、取引所およびブローカープラットフォーム、税務・会計サービス、リテール向け貯蓄アプリに及ぶ、欧州市場におけるいくつかの構造的プレイヤーが集積しています。.

その集中の価値を高めているのは、それらのプレイヤーが生成する記録の性質であり、それにはKYCプロセスからの検証済み身分証明書、税務報告書、集計された残高、および完全な取引履歴が含まれます。.

そのセクターのどこにターゲティングが実際に集中していますか?

暗号資産を標的とする主要な地下フォーラムと複数の非公開Telegramチャンネルを12か月にわたってモニタリングした結果、フランス語の言及の内訳は以下の通りである。.

対象カテゴリー言及シェア
中央集権型取引所38%
ハードウェアウォレットとソフトウェアウォレット21%
税務・会計サービス14%
フランスの認可プロバイダーおよびブローカー11%
DeFiとブリッジ8%
コミュニティとインフルエンサー5%
カストディおよび資産管理3%

CybelAngelによるフォーラムおよびTelegramチャンネルのモニタリング。フィルタリング済みセット、観測フロア。.

中央集権型取引所とウォレットに標的の大部分が集中しており、これはセキュリティチームの大半が予測している通りです。彼らを驚かせがちな発見は、税務・会計サービスが3位に位置し、認可されたプロバイダーやブローカーを上回っているということです。.

フランスにおける暗号資産詐欺の背景にあるデータはどこから得られていますか?

3つの異なるベクトルが1つのデータ収集チェーンにデータを送り込んでおり、それらの価値は、いかに容易に組み合わせられるかにある。.

インフォスティーラーは、個人が侵害を受ける最も主要なベクターであり続けています!

 当社の継続的なモニタリングは、世界中の数千万台の感染端末を網羅しており、そのかなりの割合が暗号資産プラットフォームに関連する認証情報を保持しています。また、フランスは暗号資産サービスを標的とする範囲において最も国別の割合が高い国の一つに数えられています。マルウェア・アシズ・ア・サービス(MaaS)モデルにより、これらのツールは高度な技術的スキルを持たない悪意ある者でも容易に利用できるようになっており、流出したログには、通常、ブラウザに保存された認証情報、二要素認証のバイパスを頻繁に可能にするセッションクッキー、MetaMask、Phantom、Exodusなどのデスクトップウォレットのローカルファイルが含まれています。. トルグ・グラバー, 最初のサンプルが2025年12月にさかのぼるこのマルウェアは、ウォレットに関連する728個のブラウザ拡張機能と、103個のパスワード管理および二要素認証の拡張機能を標的にしています。.

侵害されたプロバイダーのデータベースは、個別のログにはないものを提供します。.

 彼らは、暗号資産をすでに保有していると認定された同質な集団を提供し、その文脈的データは悪用時に直接再利用することができます。 Waltioの侵害, 、2026年1月に公表され、約5万人のユーザーに関係すると報じられたもので、利益、損失、および集計された残高に関する2024年の税務報告書とともに、メールアドレスが流出しました。.

広範囲にわたる侵害は、同種の資料をはるかに大規模に流通させます。. について DGFiPの侵害, 、2026年8月14日に67万8000人の個人および専門職を対象に確認された流出により、身元、住所、基準となる税務上の所得が流出し、これらはすべて、標的とする前に富裕層プロファイルを選別するために悪用される可能性がある。.

2026年第1四半期を通じて、主要な犯罪フォーラムやTelegramチャンネルにおいて、フランスの暗号資産関連データベースの売買オファーが継続的に大量に出回っていることも確認されました。これらは様々な提供元からのものとされ、サンプルが一般公開され、データベース全体がロット単位で販売されるという一貫した商用フォーマットに従っています。これらの出品はすぐに買い手を見つけています。.

なぜ量が重要ではないのか、それよりも組み合わせが重要なのはなぜですか?

検証済みの身元、連絡先手段、および資産規模の目安を結び付けるファイルがあれば、オペレーターはファーストコンタクトの前にターゲットを分類できるようになり、これこそが市場が実際に金を払っている製品なのだから。その組み合わせのない生(なま)のボリュームの価値は、それよりもはるかに低い。.

大規模なデータ流出に加え、KYCデータ(身分証明書、住所証明、認証用の自撮り写真など)を中心とした特定の市場が形成されており、これらのパックは、被害者の名義での銀行口座の開設、携帯キャリアへのSIMスワップ申請、規制プラットフォームでのマネーロンダリング用口座(ミュール口座)の作成など、完全ななりすまし詐欺を可能にしています。中でも特に珍重されているのが、すでに詐欺被害に遭った人々のリストです。これはリカバリー詐欺スキームにおけるコンバージョン率(成約率)の高さから重宝されており、被害額、最初に使用されたプラットフォーム、最初の詐欺の日付といった詳細な情報(エンリッチされたフィールド)が付加されて頻繁に販売されています。.

搾取とは、具体的にどのようなものですか?

アカウントテイクオーバーは、オペレーターが新規の認証情報を保有するあらゆる場所で最も頻繁に観測されるシナリオであり、その一連の手口は標準化されています。それは、盗まれた認証情報や流出したセッションクッキーを介したメインメールアドレスの侵害から始まり、取引所でトリガーされるリセット手順、確認コードのインターセプト、承認された出金アドレスの変更、そして最終的にはステーブルコインへの急速な引き出しへと続きます。セッションクッキーは、第二要素の認証をトリガーすることなくアクセスを許可するため特に珍重されており、フォーラムで取引されている最近のログには、流出時点アクティブであったクッキーがほぼ例外なく含まれています。.

偽のサポートや偽のアドバイザーによるシナリオは、正確な口座残高、最近の取引、サポートチケットへの言及といった本物の個人情報に基づいて信頼性を築き、完全に事前に取得された文脈データに依存しています。その後、被害回復詐欺がループを閉じ、その規模が記録されています。 FBIは2025年にアメリカ国内で1万500件以上の苦情を記録し、申告された被害額は約14億ドルに上った, 、法律事務所、公的機関、そしてIC3自身のなりすましが含まれるカテゴリである。フランスでは、同様の現象がAMF(金融市場庁)およびパリ検察庁によって詳細に記録されている。.

ライブの仮想通貨フィッシングキットの分析で何が判明したのか?

当社のサイバーオペレーションおよびREACTチームは、2026年2月から8月にかけて暗号資産プラットフォームを標的とした偽のサポートキャンペーンを分析しました。調査したすべてのページに共通して当てはまる4つの発見事項があります。.

発見私たちが観察したことなぜそれが重要なのか
テンプレートは再利用されますひとつのテンプレートが数十のドメインにわたり、場合によっては複数のブランドにもまたがって使用されています。1人のプレイヤーの作業ではなく、事業者間のリソース共有を指している。
3つの命名規則が共存しているccTLDの悪用により正規のドメインに見せかけた文字列を生成するもの、ブランド名とサポートキーワードを組み合わせたもの、ブランド文字列を一切含まない一般的なサポートまたは診断用ドメイン第3のファミリーは十分に表現されており、構造上、ブランドキーワードのモニタリングを回避します。
ドメインの寿命は短く、プロキシされていますほとんどのものは、実際のホスティングを隠してTLS証明書を提供するリバースプロキシプロバイダーの後ろに隠れており、1日から3日程度の限られた期間しか見えません。ブラウザの鍵アイコンは何のシグナルも発せず、見せかけのホストに通報しても削除には至らず、テンプレートはドメインよりも長生きする
口実はログインではなくインシデントであるジャーニーは、リカバリーフレーズやリモートコントロールなどの永続的なアクセスの実現を目的としています。ユーザー名とパスワードのペアを中心とした制御は、実際の目的に対して不十分である

ケーススタディ:遠隔操作される偽のサポートキット

1つのデプロイメントは、そのエンジニアリングがいかに高度であるかを示している。2026年8月にアクティブだった、資金回収の語彙フィールドに基づいて構築され、Bitpandaブランドを装ったドメインが、Coinbaseのヘルプセンターを再現したページを配信しており、その欺瞞はその外観ではなくプロセス(誘導手順)にあった。.

だましの手口

  • 表示されたアドレスは、ドメインのルートへと永久に書き換えられます。.
  • オペレーターが、被害者に提示される画面のシーケンスを遠隔操作する。.
  • 入力内容はキーストロークごとに送信されるため、SMS、TOTP、メールのコードが有効期間内であれば使用可能になります。.

ページがセッション内でどのようにターゲットを絞り込んだか

  • 口座残高の桁数.
  • 最終活動日.
  • ブラウザにウォレット拡張機能が検出されました。.
  • オープン時の事件番号の入力により、ページは最初ではなく、初回接触後の位置に配置されます。.

ページが検査を免れた方法

  • 各訪問者はマウスの動きを含む約15の自動化シグナルに基づいてスコア化され、そのスコアがオペレーターに送信されます。.
  • そのページは、ブラウザの開発者ツールが開かれると自身を消去してリダイレクトするため、スキャナーと被害者が必ずしも同じものを見るとは限りません。.

そのコードが収集するように作られていたもの

モジュールそれが捉えるものそれが私たちに教えてくれること
Coinbase(目に見えるシェル)資格情報、検証コード、およびリモートコントロールソフトウェアへのアクセス被害者がインタラクトしていると信じ込んでいるレイヤー
台帳リカバリーフレーズとパスフレーズどの乗り換え行程でもこれらは一切必要とせず、そのことが目的を明確にしている。
グーグル郵便受け上述のアカウント乗っ取りシーケンスの最初のリンク
ロビンフッドとビットパンダ同じコードに埋め込まれた追加モジュールこのキットは1つのブランドだけでなく、複数のブランドで動作するように作られています。

ここに挙げられているブランドはかたられていますが、侵害されたわけではありません。.

別のインフラストラクチャにおける同じパッケージ

このデプロイメントは孤立していません。以下の特徴を持つ別個のクラスター上で、同じテンプレートが実行されていることが判明しました。.

  • 30ドメイン 2026年5月26日から8月20日まで観測.
  • 命名規則 6桁の数字の後にブランド名が続く.
  • ケデンス 週に1〜2個の新しいドメイン.
  • 寿命 ドメインあたり1日から3日.

それらのドメインは、単に似た外観というだけでなく、Coinbaseヘルプセンターの全く同じ複製を提供しています。なぜなら、インターフェースファイルが同一のフィンガープリントを持っているためであり、2つの独立したクローン作成ではないことが除外されます。しかし、インフラストラクチャ自体は、以前のケースとは完全に異なっています。したがって、インターフェースパッケージは異なる operadores(オペレーター)の間で共有されており、これは、地下フォーラムで観測されているフィッシング・アズ・ア・サービス(phishing-as-a-service)の提供と一致しています。そこでは、キット、管理パネル、流通が別々に商業化されています。.

これらの観察は、特定された被害者ではなくページとそのコードに関するものであり、我々が数えた展開の数は観察の下限を構成している。.

MiCAの移行期間の終了は、脅威をどのように変化させますか?

それは攻撃者に既製の口実を提供する。2026年7月1日以降、フランス国内では認可を受けたプロバイダーのみが暗号資産サービスを提供できるため、複数のプレイヤーが顧客に対してサービスの停止を通知しており、これが偽のサポートの手口が信憑性を持つ条件を変えている。期日が設定され、短い期限があり、別のプロバイダーへ保有資産を移転するよう促す未承諾のメッセージは今や、受信者がすでに予期している一連の流れの中で届くことになる。.

誰が最もリスクにさらされており、何に対してなのか?

標的の選定は取得フェーズで利用可能になったあらゆる資料に従い、その結果は離散的なカテゴリのセットではなくグラデーションとなる。一般の保有者は偽のサポートやアカウント乗っ取りの大量シナリオに利用され、そこでは収益性が単一の試行の質よりも試行回数に依存する一方で、ファイルに多額の資産が示されているプロフィールには、個別の準備作業が正当化される。そのグラデーションの遠い端では、限定的ではあるものの重要なグループが、影響度の高いシナリオに集中している。.

当分野の創業者、経営者、有力投資家は、フォーラムやTelegramチャンネルで特定の事前標的化の対象となっており、資産データ、住所、習慣、デジタルアイデンティティの断片が組み合わされています。従来の詐欺にとどまらず、これらのプロフィールは標的型恐喝、家族に対する脅迫、さらには誘拐にまで及ぶ身体的威圧に晒されています。. チェーンアナシスは、2025年通年の19件に対し、2026年半ばまでにフランスで公表された事例を30件記録している, 一方、公式に記録された事件だけでなく認知件数を集計している内務省は、2026年6月30日、同年1月以降、暗号資産に関連する不当な拘束、誘拐、恐喝、または恐喝未遂の事件が70件以上報告されたと発表した(2025年通年は45件)。これに伴い、約200人が逮捕された。手口の兆候には一貫性が見られ、標的本人ではなく親族を狙うこと、偽の配達員、そしてソーシャルメディアで数百ユーロの報酬でリクルートされた17歳から25歳までの3~5人組の実行グループが含まれている。.

リスクにさらされている組織にとって、, そのため、要人警護は複雑な問題となっている。, 、さらに、公衆への露出の削減、デジタルアイデンティティの管理、および身近な範囲に影響を与える侵害の監視を網羅するサイバー的側面と、ガバナンス的側面を組み合わせています。.

フランスのプラットフォームやプロバイダーは、この報告書から何を読み取るべきでしょうか?

以下は、意味交換プラットフォーム、ウォレット提供企業、アグリゲーター、税務・会計サービス、および接続プロバイダーに推奨する5つの優先事項です。.

  1. 露出した認証情報を継続的に監視し、検出された場合はリセットする。. これは情報窃取型マルウェアのログに現れる従業員と顧客の両方を網羅しており、有効な期間は数日というよりむしろ数時間単位で計測されます。.
  2. 顧客データベースの流出を監視する フォーラム、Telegramのチャンネル、そして犯罪用マーケットプレイスの至る所で.
  3. 新しいアドレスへの出金にはすべて再認証が必要です, 資格情報や要素が変更され次第、オープンなセッションを無効化します。.
  4. 露出している経営幹部のための恐喝対策マニュアルを策定する, 、直接的なサイバーまたは物理的脅威に直面した際の行動規範、連絡先、および家族への警報プロトコルを網羅し、.
  5. マルチシグネチャ、待機期間、および四眼原則を課す 重大な送金において、脅迫を受けている経営陣が単独で送金できないようにするため.

これら5つに加え、同等の目的を強化する第2階層の対策として以下が挙げられます:出金アドレス、メール、電話、またはMFAの変更後における、サポート経由の例外を一切認めない、回避不可能なクーリングオフ期間の導入;SMSをリカバリ要因から除外し、内部システムを含む機密アクセス全般へのFIDO2の普及;顧客へのメールにアンチフィッシングコード(メールをカバーするもの)を設定し、公開された検証手順(電話をカバーするもの)と組み合わせた、着信連絡に対する公開済みの検証手順;クリティカルシステム、顧客データベース、またはサポート機能へのアクセス権を持つスタッフを優先した、業界特化型のソーシャルエンジニアリング対策トレーニング;クローンサイト、詐欺アカウント、詐欺モバイルアプリにおけるブランドなりすましの監視;そして、経営陣の身近な関係者にまで対象を拡張した情報漏洩監視。.

個人の保有者は何を受け取るべきか?

まず3つの対策が最優先であり、一般に公開されているプロファイルには、より厳しい基準が適用されます。保有資産を分割し、重要な準備金は専用のハードウェアデバイスを用いたコールドストレージに保管する一方、ホットウォレットには現在の活動に必要な分のみを残します。また、SIMスワップ対策として、SMSに依存せず、FIDO2ハードウェアキーまたはTOTPアプリケーションのいずれかを使用する強力な認証を導入する必要があります。そして、プロバイダーの変更に関連する送金指示は、受信したリンクからではなく、公式アプリケーションから送金を開始する前に、AMFのホワイトリストまたはESMAの登録簿と照らし合わせて必ず確認してください。プロバイダーがメールで宛先アドレスを送信する必要はないためです。.

第二の層により、前述のファイルにおけるあなたの存在感が軽減されます。したがって、プラットフォームごとに異なり、あなたの現実の身元とは無関係の専用の認証情報を使用し、保有資産、利益、投資額、ウォレットのスクリーンショットに関して一切公表せず、あなたの現実の身元をいかなる偽名からも切り離しておいてください。. プラットフォームの公式ウェブサイトを通じて、すべての勧誘を明示的に確認する必要があります。 メールやメッセージで受信したリンクではなく、緊急性は詐欺のほぼ体系的な兆候であることを念頭に置き、また、最初の詐欺の後に資金回収を持ちかけられても一切応じず、代わりにAMF(金融市場庁)とPharosに通報すること。.

このレポートはフランス語でもご覧いただけます。.

著者について