Обнаружение мошеннической кампании: угрозы от ApateWeb

В недавнем отчете раскрываются детали сложной вредоносной кампании, использующей обфускацию личности пользователей и злоупотребляющей поддоменами старого домена Microsoft, windows.net. Исследование начинается с использования Proton VPN для сокрытия реального IP-адреса от потенциальных угроз, что подчеркивает важность кибербезопасности в современных реалиях.
Мошеннические технологии и их результаты
Злоумышленники применяют хранилище больших двоичных объектов Azure для обхода спам-фильтров и использования репутации Microsoft в своих интересах. Тактика обмана включает:
- Телефонные звонки для выманивания денег у ничего не подозревающих людей;
- Перенаправление на вредоносные веб-сайты, такие как altitudehighjackhonorary.com;
- Использование методов обфускации для скрытия вредоносного контента.
Активные угрозы и выявление связанных сайтов
В ходе расследования был обнаружен активный сайт, связанный с кампанией, и зафиксирована необходимость идентификации всех задействованных ресурсов. Это позволит:
- Прекратить финансирование злоумышленников;
- Снизить эффективность их операций;
- Выявить потенциально вредоносные файлы, такие как invoke.js, отмеченные VirusTotal как вредоносные.
Методы заманивания пользователей
Анализ показал, что на веб-сайтах, таких как besafenet.com, используются уловки, предлагающие бесплатные VPN-сервисы с перенаправлением на скрытые конечные точки с вредоносным контентом. Используются следующие методы:
- Встраивание графических данных;
- Поддельные загрузчики;
- Ложные видеоплееры, побуждающие к загрузке вредоносного ПО.
Интенсивное запутывание кода
Также были выявлены случаи интенсивного запутывания JavaScript на сайтах, таких как altitudehighjackhonorary.com. Это включает использование шифровальщика из jsjiami.com для сокрытия истинной природы кода. Используя хэши ответов хостов, исследователи могут обнаружить тысячи доменов с похожими шаблонами именования, многие из которых связаны с семействами вредоносных программ.
Заключение и дальнейшие шаги
В заключение отчета подчеркивается важность перехода от первоначальных выводов к более глубокой антикризисной деятельности. Необходим анализ IoC и применение инструментов, таких как Validin, для:
- Улучшения поиска угроз;
- Определения принадлежности угроз;
- Реагирования на инциденты.
Использование высококачественных решений для анализа и быстрого реагирования на действия хакеров становится критически важным в борьбе с киберпреступностью.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



