Dropcatch-акторы монетизируют брошенные вредоносные домены через TDS

Сборщики Dropcatch приобретают истекшие домены, которые ранее использовались в кампаниях по распространению ВПО, фишингу, рекламе или компрометации веб-сайтов. Поскольку эти домены остаются встроенными в тысячи скомпрометированных веб-сайтов, новые владельцы наследуют остаточный трафик, не компрометируя сами сайты.

В отчете описаны три группы, специализирующиеся на такой монетизации: Stuffy Squirrel, Shady Squirrel и Swiping Squirrel.

Общая схема

Злоумышленники перенаправляют унаследованный трафик через системы распределения трафика (TDS), инфраструктуру маскировки и партнерские платформы для монетизации жертв или доставки мошеннических схем и ВПО. На одном и том же сайте могут работать несколько сборщиков, при этом маршрутизация определяется характеристиками посетителей, временем и условиями кампании.

Stuffy Squirrel

Stuffy Squirrel действует как минимум с 2020 года и контролирует более 500 преимущественно просроченных вредоносных доменов. Его инфраструктура использует:

  • удаленный загрузчик JavaScript;
  • домен, контролируемый вторым актором;
  • серверную фильтрацию;
  • рекламные шлюзы.

Для доставки, как правило, требуется реальное взаимодействие пользователя, например, клик, прежде чем откроются окна popunder, что снижает видимость для автоматических сканеров. Актор монетизирует трафик через сети popunder и push-рекламы, преимущественно для аффилиатов с:

  • контентом для взрослых;
  • азартными играми;
  • электронной коммерцией.

Он использовал постоянные идентификаторы издателей при смене инфраструктуры.

Shady Squirrel

Shady Squirrel управляет более вредоносным TDS и с 2023 года приобрел более 700 доменов, в основном домены, ранее использовавшиеся злоумышленниками или рекламными сервисами. Его перенаправления активируются только при определенных условиях, таких как:

  • реферер поисковой системы;
  • пользовательский агент Windows;
  • другие параметры реферала.

Серверная идентификация и маскировка возвращают легитимную страницу сканерам и неподходящим жертвам. Актор направляет трафик на:

  • азартные сервисы;
  • мошеннические службы технической поддержки;
  • поддельные обновления SocGholish;
  • партнерские платформы.

Его активность помогла SocGholish восстановить доступ к большому количеству скомпрометированных веб-сайтов вскоре после того, как Operation Endgame нарушила работу этой вредоносной операции. Shady Squirrel также использует пользовательские инъекции и двухчастную JavaScript-цепочку на основе Keitaro, которая передает значения конфигурации между скриптами и может перенаправлять жертв на downstream TDS, включая Help TDS и рекламные сервисы.

Swiping Squirrel

Swiping Squirrel контролирует более 3000 приобретённых доменов и в основном продаёт трафик через платформы рекламы с нулевым кликом, такие как ZeroPark, а также через коммерческие партнёрские программы. Его JavaScript выполняет проверки на ботов и собирает данные о пользователях и кампаниях, которые отправляются на сервер маскировки. Условные ответы затем перенаправляют пользователей через серверы-ретрансляторы на рекламные платформы. Контент на стороне получателя может варьироваться от:

  • легитимных страниц покупок;
  • мошеннических схем;
  • ВПО;
  • атак с поддельными капчами ClickFix.

Общая модель

Общая модель позволяет злоумышленникам повторно использовать бездействующую вредоносную инфраструктуру, скрывать доставку от сканеров и монетизировать трафик, сгенерированный давно заброшенными компрометациями веб-сайтов.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: