Расследование вредоносной инфраструктуры: IP-адреса и ASN

Расследование вредоносной инфраструктуры: IP-адреса и ASN

Источник: intelinsights.substack.com

В последние месяцы наблюдается рост инцидентов, связанных с инфокрадами, что требует серьезного внимания со стороны специалистов в области кибербезопасности. Недавнее расследование, проведенное аналитиком threat intelligence, направлено на уточнение структуры вредоносной инфраструктуры. Основное внимание уделяется IP-адресу 185.215.113.16 и подозреваемому хакеру, связанному с различными инфокрадами, использующему AS51381 (1337team Limited).

Методология исследования

Начало анализа было положено теорией о том, что хакер эксплуатирует определенную инфраструктуру. В рамках исследования использовалось новое правило, которое привело к следующим результатам:

  • Обнаружение 20 связанных с инфокрадами результатов;
  • Выявление вредоносных программ, таких как Amadey и Smoke loaders (включая Redline, Lumma, MarsStealer, Stealc);
  • Подтверждение успешности расследования.

Выявление сложной структуры инфраструктуры

Дальнейшее изучение показало, что некоторые вредоносные файлы обмениваются данными с IP-адресами в нескольких ASN. Это может свидетельствовать о следующем:

  • Использование нескольких хакеров для развертывания инфраструктуры;
  • Конкретный хакер применяет инфраструктуру у нескольких провайдеров.

Фокусировка на новых ASN и IP-адресах

Следуя за одним из IP-адресов из первоначальной гипотезы, аналитик сосредоточил внимание на вредоносном файле с именем «cajubae». В ходе анализа были обнаружены множество IP-адресов, зарегистрированных в Корее. Это позволило сосредоточиться на AS 3786 и AS 4766, что привело к таким выводам:

  • Низкий уровень обнаружения вредоносных файлов;
  • Отсутствие обнаружения в сканировании недавно идентифицированных IP-адресов;
  • Последние разрешения DNS на вредоносные домены указывают на потенциальные новые кластеры вредоносной инфраструктуры.

Будущие направления исследований

Методологии, примененные в расследовании, могут быть эффективно использованы для фильтрации IP-адресов в кластере Мексики, что также приведет к новым обнаружениям. Кроме того, аналитик отметил повторяющийся домен niksplus.ru, который разрешается на несколько IP-адресов. Это является экспертом признаком использования методов быстрого потока и может открыть новые пути для дальнейшего исследования.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: