Специалисты по информационной безопасности зафиксировали новую фишинговую атаку, нацеленную на клиентов крупного бельгийского банка. Отличительная особенность кампании заключается в способе маскировки конечного адреса вредоносного сервера. Злоумышленники применили технику представления IPv4-адреса в формате IPv4-mapped IPv6, что позволяет обойти многие стандартные механизмы фильтрации ссылок в почтовых системах.
Описание
Атака начинается с электронного письма, имитирующего официальное сообщение банка. Внутри письма содержится ссылка, ведущая на фишинговый сайт. Однако вместо привычного доменного имени или обычного IPv4-адреса в ссылке используется запись следующего вида: "hxxp://[::ffff:5511:74be]/kWC5PHA1". Квадратные скобки в URL указывают, что внутри находится литеральный IPv6-адрес. При этом последовательность "::ffff:" означает, что перед нами так называемый IPv4-mapped IPv6 адрес. Данный формат определён в стандарте RFC 4291 и позволяет представить любой IPv4-адрес в виде 128-битного IPv6-адреса.
В данном случае две последние 16-битные шестнадцатеричные группы "5511" и "74be" представляют собой четыре октета IPv4-адреса, записанные в шестнадцатеричной системе. Преобразование даёт следующий результат: "0x55" (85), "0x11" (17), "0x74" (116), "0xBE" (190). Таким образом, реальный адрес назначения - "85.17.116.190". Как показал анализ вредоносной ссылки, после перехода по ней происходит HTTP-редирект на другой домен: "hxxps://3439-aanmelden[.]verificatie[.]qzz[.]io/mon-belfius". Именно на этом ресурсе размещён фишинговый набор, имитирующий страницу входа в интернет-банкинг.
Техника использования IPv4-mapped IPv6 адресов интересна с точки зрения обхода систем защиты. Многие антиспам-решения и межсетевые экраны анализируют ссылки с помощью простых регулярных выражений, которые ищут классические доменные имена или IPv4-адреса в десятичной записи. Формат с квадратными скобками и шестнадцатеричными значениями не распознаётся такими фильтрами. Кроме того, в записи отсутствует DNS-имя, что затрудняет проверку через репутационные списки доменов. Для парсера URL это легитимный IPv6-адрес, и проверка на принадлежность к категории "мошеннические" может не сработать.
С точки зрения злоумышленника данный метод даёт несколько преимуществ. Во-первых, вероятность доставки фишингового письма в почтовый ящик жертвы возрастает, так как статические правила блокировки по шаблонам IP-адресов не срабатывают. Во-вторых, отсутствие DNS-записи означает, что после того, как IP-адрес будет скомпрометирован и заблокирован, злоумышленник может быстро сменить его, не меняя саму ссылку - достаточно подставить новые шестнадцатеричные значения в ту же конструкцию. Это делает кампанию более гибкой и устойчивой к противодействию.
Фишинговый сайт, на который в конечном итоге попадает пользователь, является типовым набором для кражи учётных данных. Он имитирует страницу входа бельгийского банка Belfius. После ввода логина и пароля жертвы информация передаётся злоумышленникам. Дополнительно может запрашиваться одноразовый код из SMS или мобильного приложения. Таким образом, атака нацелена не только на перехват основного пароля, но и на обход двухфакторной аутентификации.
Последствия успешной атаки для клиента банка могут быть серьёзными. Злоумышленники получают полный доступ к счёту, возможность совершать переводы и оплачивать покупки. Финансовый ущерб может достигать значительных сумм, особенно если речь идёт о корпоративных счетах. Кроме того, пострадавший рискует столкнуться с длительной процедурой восстановления доступа и возврата средств.
Для организаций, занимающихся информационной безопасностью, данный инцидент служит напоминанием о необходимости модернизации механизмов фильтрации. Простые регулярные выражения уже не справляются с многообразием способов записи сетевых адресов. Современные системы должны корректно обрабатывать все формы IPv6-адресов, включая IPv4-mapped, и выполнять их нормализацию к стандартному IPv4-представлению перед проверкой по репутационным базам. Дополнительно рекомендуется внедрение песочниц и сервисов репутации URL, которые выполняют реальный переход по ссылке и анализируют конечный пункт назначения.
Конечным пользователям необходимо соблюдать базовые правила цифровой гигиены. Не следует переходить по ссылкам из писем, пришедших от имени банка, если они вызывают малейшее подозрение. Лучше вручную вводить адрес банка в браузере или использовать официальное мобильное приложение. Любые запросы на ввод учётных данных после перехода по ссылке из письма должны трактоваться как потенциально опасные. Если письмо всё же вызвало доверие, рекомендуется связаться с банком по известному номеру телефона для проверки.
Данный случай показывает, что злоумышленники продолжают искать нестандартные пути доставки вредоносного контента. Использование IPv4-mapped IPv6 адресов - относительно редкая, но эффективная техника. Она не требует сложной инфраструктуры, но позволяет обойти многие уровни защиты. В ближайшее время стоит ожидать аналогичных атак с применением других вариантов записи сетевых адресов, таких как IPv4-адреса в виде целого числа или шестнадцатеричной строки без точек. Индустрии безопасности необходимо оперативно обновлять сигнатуры и алгоритмы анализа URL, чтобы оставаться на шаг впереди.
Индикаторы компрометации
URLs
- http://[::ffff:5511:74be]/kWC5PHA1
- http://85.17.116.190/kWC5PHA1
- https://3439-aanmelden.verificatie.qzz.io/mon-belfius
