Расследование sqllq.com раскрыло инфраструктуру китайской мошеннической кампании

Домен sqllq.com оказался не рядовым вредоносным ресурсом, а хорошо замаскированной точкой входа в крупную китайскую мошенническую операцию, известную как 面具 (mianju) — «Маска». Детальный анализ инфраструктуры раскрыл сложный фреймворк, построенный на трёх эшелонах управления, диверсифицированном облачном хостинге и убедительной легенде подставной консалтинговой компании в сфере искусственного интеллекта.

Архитектура обмана: три слоя C2 и динамическая обфускация

Ключевая особенность операции — её многоуровневая командно-контрольная (C2) структура и использование как минимум четырёх различных облачных провайдеров. Это создаёт избыточность и затрудняет блокировку всей цепочки. Сам sqllq.com работает как шлюз с парольной защитой: перед тем как получить доступ дальше, пользователь должен пройти аутентификацию. Его notable характеристики включают динамически генерируемые поддомены, отформатированные с использованием дат из будущего, — приём, нацеленный исключительно на уклонение от систем обнаружения и намеренную обфускацию трафика.

Централизованный сток жертв: четыре домена назначения

Независимо от того, какой именно скомпрометированный сайт посещала жертва, все дальнейшие перенаправления замыкались на ограниченный и строго контролируемый набор ресурсов. Это говорит о централизованном механизме редиректов, который исключает хаотичную маршрутизацию и позволяет операторам гибко менять конечные точки атаки. В ходе анализа все обнаруженные целевые URL вели исключительно на четыре домена:

  • sqllq.com
  • urldance.com
  • 51.la
  • baidu.com

Автономная машина атак: 195 новых сайтов в день

Кампания носит высокоавтоматизированный характер и практически не требует ручного вмешательства. Масштабы впечатляют: всего за одну неделю количество помеченных URL-адресов выросло с 58 000 до более чем 59 300. Это означает, что в среднем в сутки под удар попадало около 195 новых сайтов-жертв. Такой темп указывает на отлаженный конвейер эксплуатации уязвимостей и способность инфраструктуры выдерживать значительные нагрузки без деградации.

Живучесть и легенда: бизнес, которого нет

Оперативный отпечаток группировки — её исключительная живучесть. Даже при возникновении сбоев в работе сервисов мошенническая деятельность не прекращается, а выдается жертвам за временные технические неполадки на стороне «легальной платформы». Этот приём позволяет поддерживать иллюзию нормальной работы и снижает вероятность немедленного разоблачения.

Фасад легитимности дополнительно усилен вторичным доменом zhimianjun.com. Созданный с помощью надёжного GoDaddy Website Builder, этот сайт использует целый набор элементов, вызывающих доверие у пользователей:

  • профессиональный корпоративный дизайн;
  • качественные стоковые изображения;
  • развитые функции поддержки клиентов.

Все эти детали формируют убедительную картину действующей консалтинговой компании, хотя в действительности ресурс служит исключительно прикрытием для мошеннической активности.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: