Фишинговая кампания сочетала кражу данных с эксплойтами WebKit

Итальянская фишинговая кампания имитировала SEND, сервис цифровых уведомлений Италии под управлением pagoPA. Поддельные страницы создавали ощущение срочности вокруг якобы официальных уведомлений, а после прохождения CAPTCHA собирали персональные и платёжные данные. В кампании также применялась цепочка эксплойтов для WebKit в Safari, рассчитанная на версии iOS от 13 до 17.2.1. Для атаки не требовалось устанавливать приложение или открывать вложение.

Фишинговая страница и эксплуатация уязвимостей

Одностраничное приложение запрашивало адреса, номера телефонов, адреса электронной почты, данные платёжных карт и коды подтверждения. Фронтенд использовал Socket.IO и криптографические функции для интерактивного взаимодействия с оператором и динамического изменения сценария фишинга.

В кампании также внедрили iframe, который загружал контент с отдельного хоста. Этот ресурс выполнял фаззинг устройства жертвы и выбирал цепочку эксплойтов для движка WebKit в Safari. Цепочка пыталась получить примитивы чтения и записи памяти с помощью JavaScript и WebAssembly. Модули соответствовали разным версиям iOS. Восстановленный загрузчик указывал на поддержку iOS от версии 13 до iOS 17.2.1. Устройства с полностью обновлённой iOS за пределами этого диапазона не входили в число заявленных целей.

Сбор данных и инфраструктура операторов

Код постэксплуатации собирал доступные через браузер сведения: строку пользовательского агента, версию iOS, язык, часовой пояс, размеры экрана, данные о сети и заряде батареи, свойства аппаратного обеспечения, файлы cookie, а также данные локального и сессионного хранилища. Собранную информацию связывали с идентификатором устройства и передавали через /api/device-data и /upload.

Код содержал функциональность, нацеленную на SMS-сообщения, контакты, историю звонков, заметки, календари, напоминания, историю и закладки Safari, голосовую почту, историю местоположения, фотографии, данные о здоровье, Связку ключей, WhatsApp (мессенджер, принадлежит запрещённой в России и признанной экстремистской американской корпорации Meta), кошельки и приложения для обмена сообщениями. Механизм опроса команд и возможность eval_js позволяли операторам отправлять JavaScript для выполнения на скомпрометированных устройствах.

Инфраструктура включала Nginx, сервис Node.js/Express с идентификатором Coruna-Pro-V2, панель управления Ajenti, систему C2 и бэкенд на FastAPI. В панели были функции для работы с устройствами, выведенными данными, кошельками, контактами, SMS, звонками, фотографиями, журналами, командами, агентами, каналами и шаблонами. Инструментарий и интерфейс администрирования связывали кампанию с операционным вариантом кодовой базы Coruna Pro V2. Имеющиеся доказательства не позволили установить личность или принадлежность операторов.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных