Предатаковая инфраструктура, связанная с ShinyHunters: 61 домен
В отчете описывается скоординированная кампания по созданию инфраструктуры перед атакой. В публичных источниках ее связывают с ShinyHunters. Исследователи выявили 61 домен, нацеленный на 48 организаций, главным образом из сфер здравоохранения и финансовых услуг.
Схемы именования и технические признаки
Домены регистрировались в зонах .claims и .com. Для них использовались четыре схемы именования.
- только бренд целевой организации;
us-organization;claims-organization;organization-claims.
У всех доменов были активные имена хостов. На 57 из них имелись общедоверенные TLS-сертификаты. При этом в период сбора данных ни на одном домене не размещалось содержимое.
Инфраструктура имела ряд общих характеристик. Домены регистрировались через одного и того же регистратора на срок один год, использовали общий сервис конфиденциальности и схожую хостинговую инфраструктуру. Имена серверов распределялись по 12 группам пар серверов имен.
У всех 61 домена отсутствовали записи MX. Это указывает на их предназначение в качестве целевых ресурсов, а не инфраструктуры для отправки электронной почты.
Наиболее существенным признаком, отличавшим эти домены от несвязанных с кампанией доменов, использовавшихся для инвестиций и хостинга, стало сочетание двух факторов. Сертификат выдавался в день регистрации домена, а содержимое на нем отсутствовало.
Ограничения при анализе инфраструктуры
Совпадения серверов имен помогали группировать домены только после дополнительной фильтрации. Одно имя хоста сервера имен Cloudflare приводило к большому числу ложноположительных результатов.
В отчете не обнаружено признаков размещенных фишинговых страниц, активного содержимого или прямых атак. Взаимодействие с инфраструктурой не осуществлялось.
Предполагаемая цель кампании
Судя по всему, инфраструктура предназначалась для поддержки действий по сбору учетных данных, которые проводились под внешними предлогами. Среди возможных сценариев в отчете упоминаются голосовой фишинг и имперсонация сотрудников службы поддержки, ИТ-специалистов и юридической команды.
Три организации сообщили о неподтвержденных звонках с использованием голосового фишинга. Во время этих звонков собеседники называли домены из выявленной группы.
Один из доменов имитировал поставщика средств защиты, опубликовавшего информацию о кампании. Его зарегистрировали через пять дней после публикации уведомления. Это может свидетельствовать о реакции на раскрытие информации.
Сроки регистрации и уведомление организаций
Регистрация доменов продолжалась 36 дней и завершилась 31 августа 2026 года. Последующий шестидневный мониторинг не выявил новых доменов.
Уведомления направляли затронутым организациям через отраслевые органы обмена информацией. В ходе этого процесса были обнаружены дополнительные схемы именования.
Сопоставление с UNC6671
Сопоставление с инфраструктурой, которую связывают с UNC6671, не выявило общих доменов, IP-адресов или целей. При этом, согласно сообщениям, в обеих активностях используются голосовой фишинг, перехват учетных данных с помощью Adversary-in-the-Middle и эксфильтрация данных из облака.
Связывание кампании с ShinyHunters унаследовано из публичных источников и не было независимо подтверждено.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



