Исследователи из подразделения Unit 42 компании Palo Alto Networks выявили активную фишинговую кампанию, нацеленную на клиентов японских финансовых учреждений. Злоумышленники применяют одностраничные поддельные сайты, имитирующие уведомления об истечении срока действия бонусных баллов, и заставляют пользователей вводить логины и пароли от банковских систем. Инфраструктура атаки построена на автоматическом алгоритме генерации доменов (DGA), который создаёт доменные имена с опечатками и прикрепляет их к случайным или подставным японским корневым доменам. Такой подход позволяет обходить стандартные блок-листы и затрудняет блокировку вредоносных ресурсов.
Описание
Кампания затрагивает прежде всего массовый розничный сегмент: держателей банковских карт и пользователей интернет-банкинга в Японии. Однако косвенные риски распространяются и на сами кредитные организации, поскольку скомпрометированные учётные данные могут быть использованы для несанкционированных операций или проданы на теневых форумах. Unit 42 уже передала индикаторы компрометации в профильные структуры, но механизм DGA требует постоянного мониторинга из-за высокой скорости генерации новых адресов.
Механика атаки выглядит следующим образом. Жертва получает электронное письмо или SMS-сообщение, якобы от банка, с предупреждением о скором истечении "баллов лояльности". В письме содержится ссылка на поддельный портал, оформленный в дизайне конкретного японского банка. При переходе пользователь видит страницу с единственной кнопкой "次へ" ("Далее"), после нажатия которой открывается форма для ввода логина и пароля. Все данные отправляются напрямую злоумышленникам. Сайт является одностраничным приложением, которое динамически подгружает вредоносный контент через JavaScript, что позволяет избегать простого анализа по URL.
Ключевая особенность кампании - использование DGA-сети для автоматической генерации тысяч поддоменов. Алгоритм создаёт комбинации, внешне похожие на настоящие адреса японских сайтов, но содержащие типичные опечатки: замены символов, лишние буквы или перестановки. Эти поддомены прикрепляются к корневым доменам, которые либо зарегистрированы злоумышленниками на вымышленные данные, либо являются скомпрометированными легитимными ресурсами. В результате традиционные чёрные списки теряют актуальность - пока блокируется один домен, уже работают сотни новых.
В предоставленном отчёте Unit 42 отмечается, что инфраструктура кампании эксплуатирует технику, известную как "таргетинг с помощью опечаток" (typo-squatting). Она часто применяется в фишинге, но обычно ограничивается статическими доменами. Применение DGA выводит угрозу на новый уровень устойчивости. Даже если провайдер или правоохранители успешно блокируют одну группу доменов, злоумышленники через несколько минут получают новое поколение адресов. Это превращает защиту в непрерывный процесс мониторинга и анализа паттернов генерации.
Для обычных пользователей главным индикатором опасности служит неожиданное сообщение об истечении бонусных баллов, особенно полученное в мессенджере или по SMS. Японские банки традиционно редко присылают такие уведомления со ссылками; чаще они используют внутрибанковские уведомления в мобильном приложении. Если письмо содержит срочный призыв перейти по ссылке под угрозой потери баллов, это почти наверняка фишинг. Эксперты рекомендуют проверять адресную строку браузера: поддельные сайты будут содержать явные орфографические ошибки в имени домена (например, вместо mizuho.co.jp может быть mizuho.co[.]jp с лишним символом или перестановкой).
С точки зрения защиты корпоративного сектора, банкам и финансовым организациям Японии стоит усилить мониторинг внешних фишинговых ресурсов, нацеленных на их клиентов. Современные системы анализа угроз должны включать модули распознавания DGA-паттернов, чтобы оперативно выявлять новые домены до того, как они попадут в чёрные списки. Также полезно внедрить механизмы репутации доменов на основе машинного обучения, которые способны отсеивать сайты с аномальной структурой URL.
Последствия успешного фишинга могут быть значительными. Утечка учётных данных от интернет-банкинга позволяет злоумышленникам не только вывести средства со счетов, но и совершать мошеннические транзакции от имени жертвы, оформлять кредиты или проводить несанкционированные платежи. В японском контексте дополнительным риском выступает кража персональных данных, поскольку многие банки используют идентификационные номера (My Number) и даты рождения для подтверждения операций. Восстановление после такой утечки требует блокировки счетов, смены паролей и обращения в полицию.
Unit 42 продолжает мониторинг кампании и публикует индикаторы компрометации для сообщества ИБ-специалистов. Пока атака сосредоточена на Японии, но аналогичные схемы с DGA и типо-сквоттингом уже фиксировались против банков в Южной Корее, Тайване и Австралии. Использование автоматической генерации доменов становится стандартным инструментом фишеров, позволяя им масштабировать операции при минимальных затратах. Реагирование на такие угрозы требует перехода от реактивной блокировки к проактивному анализу поведенческих сигналов, включая аномальную частоту смены доменов и нестандартные шаблоны URL.
Банкам рекомендуется регулярно информировать клиентов о текущих видах мошенничества через официальные каналы, а также внедрять многофакторную аутентификацию, которая снижает ценность украденных паролей. Пользователям стоит критически относиться к любым сообщениям с требованием срочного входа в личный кабинет - лучше перейти в банковское приложение напрямую или позвонить в колл-центр по номеру с обратной стороны карты.
Индикаторы компрометации
Domain
- [redacted].[redacted]amou.com
- [redacted].[redacted]amsu.com
- [redacted].[redacted]anesia.com
- [redacted].[redacted]ardia.com
- [redacted].[redacted]arlike.com
- [redacted].[redacted]ctavia.com
- [redacted].[redacted]duran.com
- [redacted].[redacted]eorge.com
- [redacted].[redacted]eronic.com
- [redacted].[redacted]guson.com
- [redacted].[redacted]heodo1.com
- [redacted].[redacted]hrush.com
- [redacted].[redacted]jarvis.com
- [redacted].[redacted]lancne.com
- [redacted].[redacted]loanu.com
- [redacted].[redacted]maris.com
- [redacted].[redacted]merso.com
- [redacted].[redacted]obert1.com
- [redacted].[redacted]omeia.com
- [redacted].[redacted]organ.com
- [redacted].[redacted]osteri.com
- [redacted].[redacted]queror.com
- [redacted].[redacted]simoi.com
- [redacted].[redacted]tewau.com
- [redacted].[redacted]trude.com
- [redacted].[redacted]untai.com
- [redacted].[redacted]vnevie.com
- [redacted].[redacted]xandr.com
- [redacted].82banlk-co-jp.com
- [redacted].aozare-avernai.com
- [redacted].aozare-cestres.com
- [redacted].aozare-eronica.com
- [redacted].aozare-hamun.com
- [redacted].aozare-isaiaho.com
- [redacted].aozare-spiring.com
- [redacted].aozare-suoitoi.com
- [redacted].cikerman.com
- [redacted].counseiu.com
- [redacted].daveun.com
- [redacted].daviores.com
- [redacted].deivinrtbqeo.com
- [redacted].delcaseaibou.com
- [redacted].dickensu.com
- [redacted].direcit-jabanik-co-jp.net
- [redacted].diresct-jabaik-jp.net
- [redacted].dirrecit-jobank-jp.net
- [redacted].gavinoro.com
- [redacted].hamiber.com
- [redacted].heloiseu.com
- [redacted].henrastriute.com
- [redacted].hermosai.com
- [redacted].hoeroine.com
- [redacted].icolghrtetote.com
- [redacted].karenaio.com
- [redacted].kimberiu.com
- [redacted].lainclao.com
- [redacted].leasureve.com
- [redacted].ltlgera-hongkong.com
- [redacted].ltlgeri-hongkong.com
- [redacted].ltlgero-hongkong.com
- [redacted].maorious.com
- [redacted].maruablemai1.com
- [redacted].maruaerprue1.com
- [redacted].maruahelleyo.com
- [redacted].marualadysu1.com
- [redacted].maruaranger1.com
- [redacted].mirabule.com
- [redacted].namura-hoemtared-jp.com
- [redacted].nicholaiso.com
- [redacted].ophelisu.com
- [redacted].osemara.com
- [redacted].ouei-sc-muloosalieu.com
- [redacted].paorick.com
- [redacted].pauleuis.com
- [redacted].perousol.com
- [redacted].rimaivera.com
- [redacted].search-rakute-co-jp.com
- [redacted].souealome.net
- [redacted].uminoua.com
- [redacted].venusburn.com
- [redacted].vigourui.com
- web[redacted].da1wiaslob.com
- web[redacted].da1wiasloc.com
- web[redacted].da1wiaslod.com
- web[redacted].da1wiasloi.com
- web[redacted].da1wiaslou.com
- web[redacted].da1wiaslzb.com
- web[redacted].da1wiaslzc.com
- web[redacted].da1wiaslzd.com
- web[redacted].da1wiaslzi.com
- web[redacted].da1wiaslzu.com
- web[redacted].dalwiapatere.com
- web[redacted].dalwiaphelia.com
- web[redacted].dalwiarindra.com
- web[redacted].dalwiarpent.com
- web[redacted].dalwiavangeli.com
- web[redacted].dalwiawebste.com
- web[redacted].helvillei.com
- web[redacted].oruraine.com
- web[redacted].puarkling.com
- web[redacted].reciousa.com
- web[redacted].s1blsecairedui.com
- web[redacted].s1blsecdine.com
- web[redacted].s1blsecedorau.com
- web[redacted].s1blseceunice.com
- web[redacted].s1blsechitne.com
- web[redacted].s1blsecorious.com
- web[redacted].s1blsecsacha.com
- web[redacted].s1blsecsaiah.com
- web[redacted].sb1secapply1.com
- web[redacted].suophiaun.com