Набор Noir динамически определяет инфраструктуру через DNS TXT

Набор Noir динамически определяет инфраструктуру для кражи криптоактивов через записи DNS TXT и общедоступные сервисы DNS-over-HTTPS (DoH). Жертв обычно заманивают на поддельные страницы криптоголосований, аирдропов, листингов, децентрализованных бирж или проверок соответствия требованиям, где их побуждают подключить кошелёк. Приманки не содержат постоянной ссылки на бэкенд набора, а сам Noir не запрашивает у жертв seed-фразы, пароли или закрытые ключи.

Встроенный в приманку загрузчик на JavaScript декодирует замаскированный массив десятичных кодов символов, выполняет его и запрашивает запись TXT по адресу _r.noir.black через нескольких провайдеров DoH, в том числе Google Public DNS и конечные точки Cloudflare. Первая валидная реакция указывает на активный пул инструментов для кражи средств, в который входят домены на Cloudflare Pages. Загрузчик использует кэш с тайм-аутом 60 секунд и логику повторных попыток для восстановления при изменениях инфраструктуры.

Такая архитектура отделяет долговечные страницы-приманки от заменяемой инфраструктуры бэкенда. Операторы могут изменить одну запись DNS TXT, чтобы перенаправить существующие приманки на новый пул, если хост заблокируют или удалят. Загрузчик также запрашивает конфигурацию маршрутизации у API по адресу noir.black. Ответ может предоставить независимо разрешённый резервный пул, если прямой доступ через DoH не работает. Разрешение DNS и получение конфигурации выполняются параллельно, чтобы снизить задержку.

Возвращённая конфигурация определяет, внедрит ли набор дрэйн-скрипт в существующую страницу-приманку или покажет его в прозрачной рамке, занимающей всю видимую область. Получив начальные разрешения на чтение данных кошелька, Noir анализирует конкретный кошелёк и разрабатывает индивидуальный план кражи. Затем набор запрашивает разрешения на расходование средств. Они могут выглядеть менее подозрительно, чем прямой перевод. Кражу активов Noir осуществляет с помощью инфраструктуры, контролируемой злоумышленником.

Завершив процесс, набор разрывает сеанс WalletConnect и удаляет вредоносное приложение из списка подключённых приложений кошелька, сокращая видимые следы компрометации. По имеющимся данным, использование публичного DoH, динамической конфигурации на основе DNS, размещённых в облаке пулов, резервной инфраструктуры и индивидуальных решений для каждого кошелька поддерживает устойчивость набора и позволяет оперативно менять его в ходе операций.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных