Outsider Phishing Kit: фишинг как услуга с перехватом MFA

Outsider Phishing Kit представляет собой платформу «Фишинг как услуга», которую связывают с хакерской группировкой ChenLun. Платформа предоставляет аффилиатам более 267 готовых фишинговых шаблонов, нацеленных на организации более чем в 54 странах.

Среди целей набора находятся финансовые учреждения, поставщики телекоммуникационных услуг, логистические компании, государственные организации, а также службы взимания дорожных tolls и штрафов. Кампании обычно распространяются через SMS-сообщения и поддерживаются экосистемой на базе Telegram. Она используется для распространения набора, выпуска обновлений, связи с аффилиатами и совершения покупок.

Атаки через SMS и клонированные порталы

Outsider Phishing Kit поддерживает активность типа Adversary-in-the-Middle (AiTM). Этот механизм позволяет злоумышленникам проксировать процессы аутентификации, перехватывать учетные данные, захватывать сведения о сессиях и манипулировать запросами многофакторной аутентификации.

В ходе задокументированной кампании злоумышленники выдавали себя за Управление наземного транспорта Сингапура. Пользователи получали срочные сообщения со смишингом и переходили на клонированный портал. Сайт последовательно запрашивал следующие сведения:

  • регистрационные номера транспортных средств;
  • номера телефонов;
  • данные платежных карт.

Перехваченные данные в режиме реального времени передавались на панель оператора. Система получала в том числе информацию, которую пользователь вводил до отправки формы или закрытия страницы.

JavaScript-компоненты набора

Компоненты Outsider Phishing Kit на JavaScript обеспечивают широкие возможности для отслеживания пользователей и кражи данных.

Файл common.js отвечает за настройку идентификаторов кампании, визуальных тем и перенаправления на легитимные сайты. Он также обеспечивает постоянное отслеживание атакуемых пользователей с помощью браузерного хранилища.

Обфусцированный компонент main.js предназначен для перехвата различных категорий информации:

  • данных кредитных карт;
  • банковских учетных данных и учетных данных PayPal;
  • персональных идентификационных данных;
  • паролей;
  • SMS-кодов;
  • сведений о двухфакторной аутентификации.

Кроме того, main.js отслеживает нажатия клавиш и активность браузера, профилирует атакуемых пользователей через внешние сервисы геолокации по IP-адресам и поддерживает платформы электронной коммерции, включая WooCommerce и Shopify. В компоненте также используются процедуры защиты от отладки. Они предназначены для зависания вкладок браузера во время анализа.

Компонент check.js проверяет данные платежных карт и национальные идентификаторы из нескольких стран, а также контролирует обязательность заполнения полей форм.

Инфраструктура и управление кампаниями

Отличительный файл GetSyncSetting предоставляет удаленно управляемую конфигурацию из инфраструктуры управления. Он может помочь атрибутировать страницы, размещенные с использованием Outsider Phishing Kit.

В именах файлов фишинговых страниц используются буквенные префиксы, соответствующие этапам сценария взаимодействия с атакуемым пользователем. Такая структура помогает аффилиатам управлять многоэтапными кампаниями.

Веб-панель оператора централизует ключевые процессы, включая:

  • выбор фишинговых шаблонов;
  • настройку страниц;
  • мониторинг атакуемых пользователей;
  • перехват данных в режиме реального времени;
  • перенаправление пользователей;
  • рабочие процессы проверки MFA.

Работа аффилиатов после Operation Ghost Hook

В ходе Operation Ghost Hook была атакована инфраструктура Outsider Phishing Kit. Позднее исследователи выявили более 700 вновь созданных фишинговых страниц. Это указывает на продолжение работы аффилиатов и использование резервной инфраструктуры.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: