Расследование sqllq.com раскрыло инфраструктуру китайской мошеннической кампании
Домен sqllq.com оказался не рядовым вредоносным ресурсом, а хорошо замаскированной точкой входа в крупную китайскую мошенническую операцию, известную как 面具 (mianju) — «Маска». Детальный анализ инфраструктуры раскрыл сложный фреймворк, построенный на трёх эшелонах управления, диверсифицированном облачном хостинге и убедительной легенде подставной консалтинговой компании в сфере искусственного интеллекта.
Архитектура обмана: три слоя C2 и динамическая обфускация
Ключевая особенность операции — её многоуровневая командно-контрольная (C2) структура и использование как минимум четырёх различных облачных провайдеров. Это создаёт избыточность и затрудняет блокировку всей цепочки. Сам sqllq.com работает как шлюз с парольной защитой: перед тем как получить доступ дальше, пользователь должен пройти аутентификацию. Его notable характеристики включают динамически генерируемые поддомены, отформатированные с использованием дат из будущего, — приём, нацеленный исключительно на уклонение от систем обнаружения и намеренную обфускацию трафика.
Централизованный сток жертв: четыре домена назначения
Независимо от того, какой именно скомпрометированный сайт посещала жертва, все дальнейшие перенаправления замыкались на ограниченный и строго контролируемый набор ресурсов. Это говорит о централизованном механизме редиректов, который исключает хаотичную маршрутизацию и позволяет операторам гибко менять конечные точки атаки. В ходе анализа все обнаруженные целевые URL вели исключительно на четыре домена:
- sqllq.com
- urldance.com
- 51.la
- baidu.com
Автономная машина атак: 195 новых сайтов в день
Кампания носит высокоавтоматизированный характер и практически не требует ручного вмешательства. Масштабы впечатляют: всего за одну неделю количество помеченных URL-адресов выросло с 58 000 до более чем 59 300. Это означает, что в среднем в сутки под удар попадало около 195 новых сайтов-жертв. Такой темп указывает на отлаженный конвейер эксплуатации уязвимостей и способность инфраструктуры выдерживать значительные нагрузки без деградации.
Живучесть и легенда: бизнес, которого нет
Оперативный отпечаток группировки — её исключительная живучесть. Даже при возникновении сбоев в работе сервисов мошенническая деятельность не прекращается, а выдается жертвам за временные технические неполадки на стороне «легальной платформы». Этот приём позволяет поддерживать иллюзию нормальной работы и снижает вероятность немедленного разоблачения.
Фасад легитимности дополнительно усилен вторичным доменом zhimianjun.com. Созданный с помощью надёжного GoDaddy Website Builder, этот сайт использует целый набор элементов, вызывающих доверие у пользователей:
- профессиональный корпоративный дизайн;
- качественные стоковые изображения;
- развитые функции поддержки клиентов.
Все эти детали формируют убедительную картину действующей консалтинговой компании, хотя в действительности ресурс служит исключительно прикрытием для мошеннической активности.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



