Коммерческий fast flux скрывает фишинговую инфраструктуру

Сервисы быстрой смены IP-адресов превратились из ботнетной системы проксирования в коммерчески доступную услугу, которую используют для сокрытия фишинговой инфраструктуры, инфраструктуры управления и мошеннической инфраструктуры. Провайдеры таких сервисов меняют DNS-записи доменов, направляя их на часто меняющиеся IP-адреса, сети и страны. Исследователи выявили тысячи доменов с общим слоем быстрой смены IP-адресов, включая крупную фишинговую кампанию против канадских организаций.

Инфраструктура быстрой смены IP-адресов

Клиенты делегируют домены на именные серверы, которыми управляют провайдеры. Эти серверы сохраняют устойчивую точку обнаружения, пока базовая IP-инфраструктура меняется. Некоторые сервисы рекламируют автоматическую смену IP-адресов, настраиваемые зашифрованные прокси, приманки для трафика и хостинг, устойчивый к жалобам на злоупотребления.

Один из наблюдаемых доменов за 90 дней разрешался в 20 IP-адресов, распределённых по 13 автономным системам. Та же инфраструктура размещала фишинговые сайты, имитировавшие организации в Канаде, Великобритании, США, Австралии и Европе:

  • банки;
  • налоговые органы;
  • почтовые службы;
  • телекоммуникационные компании;
  • криптовалютные платформы;
  • другие организации.

Кластеры фишинговой инфраструктуры

Крупный канадский банковский кластер использовал систему распределения трафика Keitaro для профилирования посетителей, установки трекерных cookie, проверки устройств и фильтрации трафика по географическому признаку и характеристикам клиентов. Кампания, судя по всему, была оптимизирована для мобильных пользователей, что соответствует доставке сообщений через SMS.

Квалифицированные жертвы получали одноразовые URL-адреса со случайно сгенерированными путями. Сканеры, исследователи и иностранные посетители получали ответы 404. Операторы могли отслеживать жертв в режиме реального времени, перехватывать нажатия клавиш, отображать поддельные страницы для ввода одноразовых паролей и прохождения верификации, а также проверять украденные учётные данные на легитимных банковских сервисах.

Второй кластер проводил фишинг с обратным вызовом и размещал поддельные страницы служб по борьбе с мошенничеством, безопасности и поддержки. На этих сайтах также находились клоны форм входа, отправлявшие учётные данные на конечную точку security.php.

Жертв могли перенаправлять к живым операторам через функции чата или телефонной верификации. Вредоносные бинарные файлы доставляли в защищённых паролем ZIP-архивах после того, как жертва вводила код. Такой способ доставки помогал обходить автоматическое сканирование.

Признаки для обнаружения

Авторы отчёта рекомендуют сосредоточить обнаружение на следующих признаках:

  • делегировании именных серверов, специфичном для провайдера;
  • высокой разнообразности IP-адресов и ASN;
  • низких или быстро меняющихся значениях TTL;
  • несоответствиях геолокации;
  • инфраструктуре, связанной с хостингом, устойчивым к блокировкам или терпимым к жалобам на злоупотребления.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: