SniperDz: PhaaS-платформа фишинга и мошенничества

Исследование выявило централизованную инфраструктуру, ориентированную прежде всего на пользователей из региона MENA и сочетающую фишинг, social engineering и многоканальную монетизацию.

Расследование платформы SniperDz выявило сложную киберугрозу, которая сочетает в себе phishing as a service (PhaaS), злоупотребление push-уведомлениями и продвинутые методы сокрытия вредоносной активности. По данным анализа, эта инфраструктура используется для масштабных мошеннических кампаний, нацеленных в первую очередь на пользователей региона Ближнего Востока и Северной Африки.

Как работает SniperDz

SniperDz функционирует на базе централизованной инфраструктуры, которая обеспечивает проведение различных мошеннических операций. Основной вектор атак — обманные кампании в социальных сетях, где злоумышленники имитируют известные бренды и публичных деятелей, чтобы повысить доверие жертв.

Платформа предлагает более 80 шаблонов фишинга для популярных сервисов, включая:

  • PayPal
  • Facebook (социальная сеть, принадлежащая запрещённой в России и признанной экстремистской американской корпорации Meta)
  • Netflix

Такой набор позволяет операторам с минимальными техническими навыками быстро развертывать эффективные мошеннические схемы.

Социальная инженерия и маскировка

Схема строится на тщательно выверенной social engineering. Злоумышленники используют поддельные предложения, связанные с финансовой выгодой, чтобы заставить жертв перейти по ссылке и взаимодействовать с мошенническими страницами.

Для сокрытия вредоносного характера кампаний трафик перенаправляется через доверенные промежуточные сервисы, такие как Linktree. Это позволяет усложнить обнаружение атак автоматизированными средствами безопасности и затруднить анализ цепочки перенаправлений.

Отдельного внимания заслуживают методы маскировки, рассчитанные на исследователей безопасности: при выявлении потенциальной угрозы система может показывать безобидные сообщения об ошибках, создавая иллюзию обычной технической неисправности.

Такие приемы не только повышают живучесть кампаний, но и существенно затрудняют их атрибуцию и оперативное блокирование.

Push-уведомления как канал закрепления

После перехода на мошеннические страницы жертв часто подталкивают к подписке на browser notifications. Это дает злоумышленникам долговременный канал воздействия и позволяет использовать уведомления для дальнейших атак и повторного вовлечения пользователей.

Дополнительно исследование отмечает использование техник tab-under и перенаправления, которые помогают удерживать пользователя внутри экосистемы мошенничества и повышают вероятность монетизации трафика.

Общая инфраструктура и признаки координации

Анализ выявил повторяющийся публичный ключ VAPID в нескольких кампаниях, что указывает на общую инфраструктуру, несмотря на внешне различающиеся операции. Связи между доменами и IP-адресами подтверждают, что речь идет не о разрозненных эпизодах, а о скоординированной сети.

По оценке исследователей, SniperDz действует как комплексный механизм монетизации, который динамически адаптирует сценарии мошенничества в зависимости от характеристик жертв, включая:

  • местоположение;
  • тип устройства;
  • поведенческие атрибуты;
  • вероятность вовлечения в конкретный сценарий.

Многоканальная монетизация

Инфраструктура SniperDz не ограничивается сбором учетных записей. Она также используется для координации схем, связанных с:

  • premium SMS subscriptions;
  • paid calls;
  • investment scams.

Такой подход демонстрирует многогранную модель извлечения дохода, в которой одна и та же инфраструктура обслуживает сразу несколько типов мошеннической активности.

Масштаб сети

Паттерны в инфраструктуре соотносятся с более чем 900 suspicious domains, что подчеркивает масштаб и операционную широту сети SniperDz. Для киберпреступной экосистемы такого типа это означает не только высокую устойчивость, но и способность быстро адаптироваться к блокировкам и мерам противодействия.

Вывод: SniperDz представляет собой не просто набор фишинговых страниц, а полнофункциональную мошенническую платформу, которая объединяет PhaaS, push-уведомления, social engineering и инфраструктурную маскировку для системной монетизации трафика и данных пользователей.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: