FakeCaptcha: TDS в CDN Webflow распространяет ВПО через PDF

Операция FakeCaptcha на Webflow CDN: как TDS фильтрует трафик и скрывает malware

Обнаружена масштабная Traffic Distribution System (TDS), которая более 14 месяцев использует свыше 12 700 структурно однотипных PDF-документов FakeCaptcha. Инфраструктура размещается в сети доставки контента Webflow CDN и представляет собой сложный механизм перенаправления пользователей на ресурсы распространения malware или мошеннические схемы. PDF-файлы маскируются под инструкции по обновлению и обслуживаются собственной сборкой на стеке Elixir/Phoenix, реализующей каскад фильтров для анализа входящего трафика.

Архитектура фильтрации: от рукопожатия TLS до токена JSON Web

Процесс отбора жертв начинается ещё до обмена HTTP — на этапе рукопожатия TLS проверяются IP-адрес и номер автономной системы. IP-адреса, принадлежащие дата-центрам, блокируются немедленно. Легитимные пользователи проходят дополнительные ступени:

  • вызов Cloudflare Turnstile для отсеивания ботов;
  • генерация токена JSON Web Token после успешной проверки.

Трафик, признанный целевым, направляется на инфраструктуру вредоносного ПО или мошеннические сайты. Нецелевые посетители перенаправляются на рекламные landing pages — так TDS извлекает двойной доход.

География и каналы доставки

Вредоносные PDF распространяются преимущественно через поисковую выдачу Google, занимая высокие позиции благодаря агрессивной search engine optimization (SEO). Основной удар пришёлся на англоязычные страны: США, Индию, Австралию. Примечательно, что около 3% источников трафика исходит от ИИ-ассистентов — это подтверждает, что документы эффективно манипулируют поисковыми алгоритмами независимо от способа доступа. Для уклонения от детектирования операция постоянно обновляет пул доменов-приманок, переходя от ранее засвеченных к новым вариантам.

Malware-нагрузка и мошеннические ответвления

Один из маршрутов ведёт к центру распространения Legion Loader, который ранее фиксировался при перехвате содержимого буфера обмена для принудительной установки вредоносных программ. Образцы вредоносных документов демонстрируют классическое поведение trojans: функции self-extracting и нацеливание на определённые географические сегменты. Параллельные ветки TDS обслуживают мошенничество с subscription traps — через QR-коды пользователей заманивают на premium SMS-сервисы, ориентированные на испаноязычные регионы, причём доверие повышается с помощью multi-layered fake CAPTCHA.

Проблемы обнаружения и стратегии нейтрализации

Использование общего CDN делает прямую блокировку неэффективной. Для действенного противодействия аналитики рекомендуют фокусироваться на устойчивых структурных признаках PDF-документов, выявлять операционные шаблоны TDS routers и оперативно обновлять threat intelligence, чтобы охватывать свежие домены-приманки. Современные защитные решения уже развёртываются так, чтобы перекрывать всю цепочку — от первоначальной загрузки PDF до финальных техник уклонения, используемых вредоносными загрузками.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: