CaptiveCrunch: фишинг, Evilginx и ИИ в кампании Storm-2945

Microsoft отнесла кампанию CaptiveCrunch к группе Storm-2945, которую связывает с Midnight Blizzard и СВР России. ReliaQuest провела отдельную оценку и приписала ту же активность APT28, также известной как Fancy Bear или Forest Blizzard. Эта группа ассоциируется с ГРУ России.

Атаки с манипуляцией трафиком

Кампания включает атаки с манипуляцией трафиком для кражи учетных данных и доставки вредоносного программного обеспечения. В арсенале злоумышленников были следующие методы:

  • фишинг с участием злоумышленника в середине, adversary-in-the-middle;
  • социальная инженерия в стиле ClickFix;
  • фишинг через коды устройств;
  • фишинг через коды авторизации OAuth.

Microsoft выявила инфраструктуру, которую использовали для разрешения DNS и управления. IP-адреса 38.146.28.132 и 107.189.26.194 предоставляли HTTP-сервисы с названием «DNS Server Manager». Это соответствует их заявленному использованию в качестве резолверов CaptiveCrunch.

IP-адрес 107.189.26.194 также был связан с инфраструктурой C2 ChocoShell.

Выявленные IP-адреса и сервисы

IP-адрес 213.145.86.112 хостил HTTP-сервис с названием «Authentication Required» и возвращал заголовок «Blue Team Dashboard». Его HTML-контент содержал строку «Blue Team Training Kit».

Такие же характеристики сервиса обнаружили на IP-адресе 45.59.114.253. Это связывает ранее не сообщавшийся адрес с кампанией CaptiveCrunch.

Инфраструктура, обнаруженная по историческим данным DNS

Исторические данные DNS позволили выявить дополнительную инфраструктуру кампании. IP-адрес 104.194.159.150 ранее связывали с инфраструктурой атаки adversary-in-the-middle CaptiveCrunch. С 28 апреля по 13 мая он указывал на домен my-invite.org.

На домене размещались приманочные страницы, имитирующие приглашения на мероприятия, связанные с GLOBSEC и University College London.

Домен statistic-g.com указывал на IP-адрес 107.189.26.194 с 27 февраля. В его записи SOA содержался адрес электронной почты afbenzyyy@gmail.com.

Ещё один домен, o365bd3417a777636.com, резолвился на 38.146.28.132 с 11 мая. В период с 16 февраля по 11 мая он также указывал на IP-адрес 45.88.186.46.

Предполагаемое использование Evilginx

Инфраструктура, вероятно, использовала Evilginx. Этот фреймворк предназначен для фишинга и способен перенаправлять нежелательных посетителей, в том числе на URL по умолчанию с Rickroll.

Microsoft также сообщила, что Storm-2945 применяла ИИ для поддержки значительной части своих операций. Это потенциально способствовало быстрому развертыванию фишинговой, DNS- и C2-инфраструктуры.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: