Коммерческий fast flux скрывает фишинговую инфраструктуру
Сервисы быстрой смены IP-адресов превратились из ботнетной системы проксирования в коммерчески доступную услугу, которую используют для сокрытия фишинговой инфраструктуры, инфраструктуры управления и мошеннической инфраструктуры. Провайдеры таких сервисов меняют DNS-записи доменов, направляя их на часто меняющиеся IP-адреса, сети и страны. Исследователи выявили тысячи доменов с общим слоем быстрой смены IP-адресов, включая крупную фишинговую кампанию против канадских организаций.
Инфраструктура быстрой смены IP-адресов
Клиенты делегируют домены на именные серверы, которыми управляют провайдеры. Эти серверы сохраняют устойчивую точку обнаружения, пока базовая IP-инфраструктура меняется. Некоторые сервисы рекламируют автоматическую смену IP-адресов, настраиваемые зашифрованные прокси, приманки для трафика и хостинг, устойчивый к жалобам на злоупотребления.
Один из наблюдаемых доменов за 90 дней разрешался в 20 IP-адресов, распределённых по 13 автономным системам. Та же инфраструктура размещала фишинговые сайты, имитировавшие организации в Канаде, Великобритании, США, Австралии и Европе:
- банки;
- налоговые органы;
- почтовые службы;
- телекоммуникационные компании;
- криптовалютные платформы;
- другие организации.
Кластеры фишинговой инфраструктуры
Крупный канадский банковский кластер использовал систему распределения трафика Keitaro для профилирования посетителей, установки трекерных cookie, проверки устройств и фильтрации трафика по географическому признаку и характеристикам клиентов. Кампания, судя по всему, была оптимизирована для мобильных пользователей, что соответствует доставке сообщений через SMS.
Квалифицированные жертвы получали одноразовые URL-адреса со случайно сгенерированными путями. Сканеры, исследователи и иностранные посетители получали ответы 404. Операторы могли отслеживать жертв в режиме реального времени, перехватывать нажатия клавиш, отображать поддельные страницы для ввода одноразовых паролей и прохождения верификации, а также проверять украденные учётные данные на легитимных банковских сервисах.
Второй кластер проводил фишинг с обратным вызовом и размещал поддельные страницы служб по борьбе с мошенничеством, безопасности и поддержки. На этих сайтах также находились клоны форм входа, отправлявшие учётные данные на конечную точку security.php.
Жертв могли перенаправлять к живым операторам через функции чата или телефонной верификации. Вредоносные бинарные файлы доставляли в защищённых паролем ZIP-архивах после того, как жертва вводила код. Такой способ доставки помогал обходить автоматическое сканирование.
Признаки для обнаружения
Авторы отчёта рекомендуют сосредоточить обнаружение на следующих признаках:
- делегировании именных серверов, специфичном для провайдера;
- высокой разнообразности IP-адресов и ASN;
- низких или быстро меняющихся значениях TTL;
- несоответствиях геолокации;
- инфраструктуре, связанной с хостингом, устойчивым к блокировкам или терпимым к жалобам на злоупотребления.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



