Фишинговая кампания группировки UNC1151 нацелена на Беларусь и Украину

APT

Группировка UNC1151, также известная как Ghostwriter и FrostyNeighbor, продолжает активные операции по краже учётных данных. Согласно новому анализу инфраструктуры, проведённому специалистами Censys, недавняя целевая атака на белорусского политика стала лишь частью масштабной фишинговой кампании, направленной против граждан Беларуси и Украины.

Описание

UNC1151 - это угроза, интересы которой совпадают с интересами правительства Беларуси и, как следствие, России. Группа получила известность в 2020 году, когда взламывала легитимные сайты СМИ для публикации подложных статей - отсюда и название Ghostwriter. С тех пор группировка остаётся активной, специализируясь на целевых фишинговых атаках против отдельных лиц в Польше и Украине.

В начале месяца организация Resident.NGO, занимающаяся поддержкой неправительственных организаций и правозащитников в Восточной Европе, опубликовала описание атаки, в ходе которой белорусский политик получил электронное письмо, якобы от Google, с предупреждением о подозрительной активности. Классическая приманка требовала подтвердить учётную запись.

Письмо было на русском языке. Ссылка вела на взломанный украинский сайт, который затем перенаправлял на поддельную страницу входа в Gmail, расположенную по адресу account[.]check-profile[.]digital/Verify. При вводе данных на этой странице в фоновом режиме работал веб-сокет, передававший всю введённую информацию на сервер wss://account-emails-verification[.]cc[.]cd/ws. Это позволяло операторам обходить многофакторную аутентификацию, основанную на SMS или одноразовых паролях (OTP). После ввода данных пользователь видел сообщение об успешной активации проверки.

Оба используемых доменных имени были скрыты за легитимным сервисом Bunny CDN, что маскировало реальные IP-адреса серверов. Однако исследователи выявили сертификат для account[.]check-profile[.]digital, который в момент атаки был размещён на IP-адресе 45[.]194[.]44[.]44. Этот адрес принадлежит польскому хостинг-провайдеру Datagear (AS200758) и раскрывает истинное расположение сервера за CDN.

Выяснилось, что размещение сертификата на публичном IP не было единичной ошибкой. С конца апреля на этом же IP-адресе появились сертификаты для других доменов, использующих Bunny CDN или Cloudflare. Среди них - mail-secure-login[.]digital и check-account[.]digital. Шаблон доменных имён и использование зоны .digital однозначно указывали на связь с UNC1151.

Дальнейший анализ показал, что на IP-адресе 45[.]194[.]44[.]44 работают веб-серверы на портах 3001 и 3002. При обращении к порту 3002 сервер возвращал короткое сообщение: “VPS2 endpoint only for WebSocket”. Такое уникальное тело ответа обнаружилось ещё только у трёх IP-адресов, каждый из которых также работал на порту 3002 и демонстрировал схожую картину: множество сертификатов для доменов с идентичным шаблоном.

На IP 45[.]194[.]44[.]46 был найден сертификат для mail.account-security[.]digital, на 45[.]197[.]133[.]104 - для mail[.]service-support[.]digital, а на 111[.]88[.]74[.]246 - для account-protection-team[.]icu. Однако особый интерес вызвал домен i-ua[.]cc[.]cd, сертификат для которого был зафиксирован на 45[.]194[.]44[.]46, хотя и очень ненадолго. Это подделка портала I.UA - популярного украинского сервиса, предоставляющего, в том числе, электронную почту. На том же IP был найден сертификат bigmir-net[.]cc[.]cd, имитирующий ещё один украинский портал bigmir)net.

Примечательно, что в 2022 году UNC1151 уже атаковала учётные записи I.UA, а также третьего популярного украинского портала - META.UA. И хотя сертификат для meta-ua[.]cc[.]cd не был активным на момент сканирования, прямой запрос curl к IP 45[.]194[.]44[.]46 с подстановкой имени хоста meta-ua[.]cc[.]cd возвращал всё ещё работающую страницу фишинга для META.UA. Этот же метод подтвердил, что домен mail-alert[.]cc[.]cd также является частью кампании, а поиск сертификатов по схожим шаблонам выявил множество дополнительных кандидатов.

Таким образом, фишинговая атака на белорусского политика оказалась лишь вершиной айсберга. Операция была намного шире и охватывала не только отдельные цели, но и массовый сбор учётных данных от пользователей украинских порталов. Выводы Censys согласуются с недавними отчётами CERT Polska и ESET, которые описали схожие паттерны в деятельности UNC1151 (FrostyNeighbor). Использование сертификатов, раскрывающих реальные IP-адреса за CDN, позволило связать несколько фишинговых сайтов и установить масштаб кампании - верный признак того, что операторы не прекращают попытки получить доступ к учётным записям граждан Беларуси и Украины через социальную инженерию и обход многофакторной аутентификации.

Индикаторы компрометации

IPv4

  • 111.88.74.246
  • 45.194.44.44
  • 45.194.44.46
  • 45.197.133.104

Domain

  • account.check-profile.digital
  • account-emails-verification.cc.cd
  • account-email-verification.cc.cd
  • account-protection-support.icu
  • account-protection-team.icu
  • accounts-verification.cc.cd
  • bigmir-net.cc.cd
  • check-account.digital
  • i-ua.cc.cd
  • mail.account-check.digital
  • mail.account-security.digital
  • mail.service-support.digital
  • mail-alerts.cc.cd
  • mail-secure-login.digital
  • mail-security-login.digital
  • mail-verification.cc.cd
  • support-accounts-checker.cc.cd
  • verification-credentials.cc.cd
  • verification-service.cc.cd

SHA256

  • 0cb6bf1fd758f78f7e78baf4df85b5dbd236232011ed4eed685df852ab70a19a
  • 2434e1a88cf2effa13fc4eb335560e3cf49790ddd4bd0df7e100de9867a19748
  • 3a2cd6a8e2c76c91aa04260df46a95df0e9799100d23cd32fdee9415bf1b3971
  • 3ea96a0086f0540bcd84820a8f65ee6c6df41979497e4291ba8ac59601535d91
  • 4b80681cd444cf9679d7e4d715489f6ddbe4580a9d110bd1952e54e8193afefd
  • 5778fb76f3e1024cf3b6b8b298c4ac3607c869d5516ba7f8b274e9709fbfd0a5
  • 6542f8fa3e1f00a3c0e9994c34d8b49d2c3d2684cf73c23a0b1030daaaaa4786
  • 700ddccaa2aa1c4871f23cc59ba6aefdd7b11f4136f578fd3f40c8d2c762b37c
  • 7a1a3a5f31df23053bfd5a03a63f19dd28561a9e41122d26a5413f46e9160664
  • 84e7c3cfba6b368f75d4124bcf750dce96e71448924aa6b110c08d0d24da6885
  • 9280780cde1623fcb712b3d0f34cacedb77973dc8cac7f01c5338fe6fd22ad5c
  • a29de1229b408e47af2a926bce7db5c6bc5d9208f1fc10226748dd65071e064e
  • b2fd49c1a72db79ca3be5a6370a353ea6105697b20017606572697c98c3b9629
  • bd90a95c7b698c7680c3c64eb578cdda686dd33029e60ca74b8a67502bab72e9
  • c30ccd8d66ea757121c036e76408e8ee9fe122bf4d048e2744abf56ecdd8e019
  • cb5230b57589132f63441244183f24ce727d1a2f5454d7636a3548207a5859cc
  • e86d364d794c7a42d122fdedbddb60b14c815a5708b5b3f4a622d1f66fb3dbba
  • eefc039a84cb1276a8b76e09150d188de3aa262e7c7149e8a3cd1b07eb868460

Комментарии: 0