Dropcatch-акторы монетизируют брошенные вредоносные домены через TDS
Сборщики Dropcatch приобретают истекшие домены, которые ранее использовались в кампаниях по распространению ВПО, фишингу, рекламе или компрометации веб-сайтов. Поскольку эти домены остаются встроенными в тысячи скомпрометированных веб-сайтов, новые владельцы наследуют остаточный трафик, не компрометируя сами сайты.
В отчете описаны три группы, специализирующиеся на такой монетизации: Stuffy Squirrel, Shady Squirrel и Swiping Squirrel.
Общая схема
Злоумышленники перенаправляют унаследованный трафик через системы распределения трафика (TDS), инфраструктуру маскировки и партнерские платформы для монетизации жертв или доставки мошеннических схем и ВПО. На одном и том же сайте могут работать несколько сборщиков, при этом маршрутизация определяется характеристиками посетителей, временем и условиями кампании.
Stuffy Squirrel
Stuffy Squirrel действует как минимум с 2020 года и контролирует более 500 преимущественно просроченных вредоносных доменов. Его инфраструктура использует:
- удаленный загрузчик JavaScript;
- домен, контролируемый вторым актором;
- серверную фильтрацию;
- рекламные шлюзы.
Для доставки, как правило, требуется реальное взаимодействие пользователя, например, клик, прежде чем откроются окна popunder, что снижает видимость для автоматических сканеров. Актор монетизирует трафик через сети popunder и push-рекламы, преимущественно для аффилиатов с:
- контентом для взрослых;
- азартными играми;
- электронной коммерцией.
Он использовал постоянные идентификаторы издателей при смене инфраструктуры.
Shady Squirrel
Shady Squirrel управляет более вредоносным TDS и с 2023 года приобрел более 700 доменов, в основном домены, ранее использовавшиеся злоумышленниками или рекламными сервисами. Его перенаправления активируются только при определенных условиях, таких как:
- реферер поисковой системы;
- пользовательский агент Windows;
- другие параметры реферала.
Серверная идентификация и маскировка возвращают легитимную страницу сканерам и неподходящим жертвам. Актор направляет трафик на:
- азартные сервисы;
- мошеннические службы технической поддержки;
- поддельные обновления SocGholish;
- партнерские платформы.
Его активность помогла SocGholish восстановить доступ к большому количеству скомпрометированных веб-сайтов вскоре после того, как Operation Endgame нарушила работу этой вредоносной операции. Shady Squirrel также использует пользовательские инъекции и двухчастную JavaScript-цепочку на основе Keitaro, которая передает значения конфигурации между скриптами и может перенаправлять жертв на downstream TDS, включая Help TDS и рекламные сервисы.
Swiping Squirrel
Swiping Squirrel контролирует более 3000 приобретённых доменов и в основном продаёт трафик через платформы рекламы с нулевым кликом, такие как ZeroPark, а также через коммерческие партнёрские программы. Его JavaScript выполняет проверки на ботов и собирает данные о пользователях и кампаниях, которые отправляются на сервер маскировки. Условные ответы затем перенаправляют пользователей через серверы-ретрансляторы на рекламные платформы. Контент на стороне получателя может варьироваться от:
- легитимных страниц покупок;
- мошеннических схем;
- ВПО;
- атак с поддельными капчами ClickFix.
Общая модель
Общая модель позволяет злоумышленникам повторно использовать бездействующую вредоносную инфраструктуру, скрывать доставку от сканеров и монетизировать трафик, сгенерированный давно заброшенными компрометациями веб-сайтов.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



