Фишинговая атака на Троя Ханта: методология и последствия

Фишинговая атака на Троя Ханта: методология и последствия

25 марта 2025 года Трой Хант, известный исследователь в области кибербезопасности, стал жертвой организованной фишинговой атаки, которая скомпрометировала его учетную запись Mailchimp. Угроза проявилась в исключительно сложной форме, использующей тактики социальной инженерии и современный технический инструментарий.

Методы и результаты расследования

Фишинговый домен mailchimp-sso.com был обнаружен благодаря множеству методов расследования, включая анализ DNS и использование системы ответов хостов под названием Validin.

Атака была связана с хакерской группой Scattered Spider, известной также под прозвищем 0ktapus. Анализ доменных имен и регистрационных данных выявил сеть из более чем 200 связанных доменов, что указывает на более широкую, вероятно, организованную кампанию.

Тактики социальной инженерии

При фишинге использовалась изощренная тактика социальной инженерии, создавая у Ханта ложное ощущение срочности. Обманчивая страница входа в систему не сработала как сигнал тревоги, что обеспечило автоматический сбор учетных данных.

В результате был создан API-ключ, использованный для экспорта списка рассылки Ханта всего за одну минуту. Это указывает на высокоавтоматизированный и эффективный механизм кражи данных после первоначального получения учетных данных.

Анализ доменных имен

Методы, использованные в ходе расследования, включали:

  • Изучение хэшей значков;
  • Анализ данных о подключении к хосту;
  • Выявление дополнительных доменов, таких как mailchimp-ssologin.com и server9-mailgun.com, подключенных через общий IP-адрес Cloudflare.

Эти данные были интегрированы в специальный проект для мониторинга инфраструктур, связанных с фишинговой кампанией.

Проблемы установления авторства

Расследование показало, что многие недавно обнаруженные домены имеют схожую тематику, включая единый вход (SSO) и списки рассылки. Некоторые из них намекают на банковские интересы или криптовалюту. Примечательно, что домен mailchimp-sso.com ранее, согласно сообщениям Group-IB, был связан с деятельностью Scattered Spider и был перерегистрирован с поддельными данными.

Тактика группы по повторному использованию доменов для различных кампаний усложняла усилия по установлению авторства инцидента.

Заключение и рекомендации

Анализ характеристик фишингового письма и методов работы Scattered Spider соответствовал предыдущим задокументированным атакам, что подтверждает связь между инцидентом и их кампаниями.

Исследователи отметили, что, хотя нет окончательных доказательств управления всеми связанными доменами одним субъектом, высокое сходство тактик, методов и процедур (TTP) указывает на необходимость развития инструментов проактивного поиска угроз и анализа в борьбе с появляется на рынке киберугрозами.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: