Три независимых расследования инфраструктуры вредоносных программ вывели на один и тот же сервис - бесплатную среду для автоматизации браузера BrowserAutomationStudio. За ней стоит площадка Bablosoft, где продают и распространяют готовые сценарии. Инструмент фигурировал в разборах загрузчика Bumblebee и программ для хищения данных BlackGuard и RedLine. Во всех трёх случаях управляющие серверы этих семейств обращались к серверу загрузок Bablosoft. Вероятно, операторы скачивали там вспомогательное программное обеспечение для своих операций. Масштаб явления шире трёх частных эпизодов: конструктор уже входит в наборы у значительного числа разных групп, и это отличает его от узкоспециальных утилит.
Описание
Первый сигнал появился при разборе сетевой активности. Журналы соединений показали устойчивые обращения командных серверов к одному и тому же узлу. Проверка подтвердила: узел принадлежит Bablosoft и служит для выдачи сборок конструктора. Bumblebee доставляет на заражённые машины другое вредоносное ПО. BlackGuard и RedLine собирают сохранённые пароли, данные авторизации и сведения о платёжных картах. Всем трём семействам нужны рабочие учётные записи и адреса для дальнейшего распространения, и конструктор помогает их добывать. Похожая картина встречалась и раньше: в открытых публикациях площадка упоминалась в связи с инструментарием группировки GRIM SPIDER, который изучала компания NTT. Изучать сервис заставило именно число групп, включающих его в свои наборы.
История проекта началась в конце 2016 года. Разработчик под ником Twaego разместил на публичных форумах объявление о выпуске конструктора для создания ботов. В перечне возможностей значились массовые рассылки и проверка украденных учётных данных. Порог входа намеренно оставили низким, и такой подход дал результат: вокруг продукта сложилось активное сообщество. Базовую версию разрешено использовать бесплатно, расширенный набор функций доступен по платной подписке. Автор регулярно дорабатывает продукт по просьбам пользователей, а готовые сценарии публикуются на странице сообщества. Новичок получает рабочее решение без навыков программирования.
Подземный рынок быстро оценил спрос. На теневых форумах появились исполнители, готовые писать сценарии под заказ: от взаимодействия с мессенджерами до перебора паролей. Один из продавцов под ником BasCoder предлагал бесплатную консультацию и оценивал проекты от 20 долларов. Сохранился и отзыв заказчика с ником n1ppyyy. Этот пользователь числился среди активных участников форума XSS, где обсуждают вредоносные операции. По данным F5 Labs, интерес к подобным конструкторам растёт из-за активных сообществ и простоты распространения готовых наработок.
Техническая сторона здесь важнее маркетинга. Конструктор запускает настоящий браузер и управляет им, имитируя движения мыши и нажатия клавиш. Для сайтов такие действия выглядят как поведение живого человека. Поддерживается подключение через промежуточные серверы, которые скрывают настоящий адрес отправителя. Отдельная функция ищет нужные письма в почтовых ящиках. Ещё одна служба подменяет отпечаток браузера - набор параметров, по которым сайты распознают устройство и программу посетителя. Сведения о работе сервиса показывают, что этой возможностью пользовались операторы программ для скрытого майнинга.
Практическое применение шире, чем кажется. Готовый сценарий проверяет, действует ли украденная пара логин-пароль на почтовом сервисе. Так же создаются массовые регистрации, рассылки, накрутка активности и проверка баз с утечками. Операторы BlackGuard и RedLine могли применять встроенную проверку почтовых аккаунтов, чтобы отсеять нерабочие записи перед продажей. Загрузчик Bumblebee скачивал вспомогательные модули для доставки полезной нагрузки. Требования к подготовке исполнителя при этом снижаются: сложные шаги скрыты за визуальным редактором, где действия собираются из готовых блоков.
Заметна и инфраструктурная активность. Управление отдельными компонентами платформы велось с одного украинского адреса; оттуда же администрировались серверы баз данных. Основной поток пользователей сервиса приходится на Россию и Украину. Сам разработчик, судя по профилю, находится в Киеве. Неофициальная группа в Telegram, посвящённая конструктору, насчитывает более тысячи участников. Общаются там преимущественно на русском языке, делятся обновлениями, сценариями и советами для начинающих.
Для бизнеса это означает дополнительную нагрузку на защиту учётных записей. Автоматизированные попытки входа выглядят убедительнее прежних: они приходят из настоящего браузера с правдоподобным отпечатком. Помогают многофакторная аутентификация, ограничение частоты обращений и контроль аномалий в поведении пользователей. Отдельного внимания требуют открытые точки входа - их проверяют в первую очередь. Администраторам сайтов стоит следить за всплесками регистраций и за обращениями к формам авторизации из одного места. Пока сообщество вокруг конструктора растёт, число групп, берущих его на вооружение, будет увеличиваться.