COBALT DICKENS атаковала университеты через 300 фишинговых сайтов

В августе 2018 года кампания, с высокой степенью уверенности приписываемая иранской хакерской группировке COBALT DICKENS, была направлена на кражу учетных данных студентов и сотрудников университетов по всему миру. Злоумышленники использовали поддельные страницы входа, имитировавшие сайты учебных заведений.

Более 300 поддельных страниц

Исследователи выявили 16 доменов, контролируемых злоумышленниками. На них размещалось более 300 поддельных веб-сайтов и страниц аутентификации, имитировавших 76 университетов в 14 странах. Среди них были Австралия, Канада, Китай, Израиль, Япония, Швейцария, Турция, Великобритания и США.

Фишинговая инфраструктура, в частности, имитировала системы online-библиотек университетов. Это указывало на стремление злоумышленников получить доступ к академическим ресурсам и потенциально к интеллектуальной собственности.

Механизм кражи учетных данных

После ввода учетных данных поддельные страницы перенаправляли жертв на официальные сайты университетов. В зависимости от цели атаки пользователи либо автоматически входили в действующую сессию, либо получали запрос на повторный ввод учетных данных.

Такая схема позволяла перехватывать информацию для аутентификации и одновременно снижала вероятность того, что жертва заметит атаку.

Централизованная инфраструктура

Большинство наблюдаемых доменов указывали на один и тот же IP-адрес и DNS-сервер. Это свидетельствовало о централизованной инфраструктуре кампании.

Домен, зарегистрированный в мае 2018 года, также использовал поддомены, имитировавшие университеты, выбранные в качестве целей. Эти поддомены перенаправляли посетителей на поддельные страницы входа, размещенные на других доменах, контролируемых злоумышленниками.

Такая структура позволяла операторам управлять несколькими имитациями университетов на общей инфраструктуре.

Связь с предыдущими операциями

Целевая аудитория кампании и использованная инфраструктура напоминали ранее зафиксированные операции COBALT DICKENS. В рамках этих операций применялись домены-двойники для кражи учетных данных и получения доступа к системам университетских библиотек и другим исследовательским ресурсам.

Группировку связывают с иранским правительством. В марте 2018 года в рамках обвинительных заключений США ее связали с Институтом Мабна и девятью гражданами Ирана. Обвинения относились к деятельности, осуществлявшейся в период с 2013 по 2017 год.

Несмотря на обвинения, продолжение использования аналогичных тактик и общей инфраструктуры свидетельствовало о том, что группа или связанные с ней операторы сохраняли активность.

Почему целью стали университеты

Университеты представляли интерес для злоумышленников из-за наличия ценных научных разработок и интеллектуальной собственности. Кроме того, учебные заведения часто характеризуются сложной и децентрализованной средой информационной безопасности, что создает дополнительные возможности для проведения фишинговых кампаний.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: