Фишинговые панели Doko: Team Cymru нашла новую инфраструктуру с доменами под известные бренды

APT

Фишинговые панели, которые используют для атак на корпоративные системы и криптовалютные платформы, продолжают работать на общей инфраструктуре. Речь идёт о кампаниях, связываемых с группами ShinyHunters и BlackFile. Новый анализ компании Team Cymru подтвердил и существенно расширил выводы Push Security, которая ранее опубликовала подробный отчёт о внутреннем устройстве этих панелей и их операторах.

Описание

Атаки построены на комбинации голосового фишинга и перехвата учётных данных. Злоумышленники звонят жертве под видом сотрудников техподдержки или службы безопасности, а параллельно отправляют ссылку на страницу, которая выглядит как внутренний портал для входа в корпоративные системы. Когда пользователь вводит логин, пароль и одноразовый код подтверждения, все эти данные уходят операторам панели. Полученного доступа обычно достаточно, чтобы проникнуть в почту, файловые хранилища, CRM-системы и платёжные сервисы, включая Salesforce, SharePoint, Slack, DocuSign и другие. Всё это открывает путь к краже финансов или конфиденциальных данных.

По данным Team Cymru, для размещения этой инфраструктуры используется хостинг Mevspace. Аналитики обнаружили два активных сетевых адреса, которые соответствуют критериям так называемого кластера A, описанного в отчёте Push Security. К этим адресам были привязаны более сорока доменов, имитирующих известные бренды и организации. Среди целей - университеты, ретейлеры, банки, платёжные системы и криптобиржи.

Домены выстроены по характерным шаблонам: к названию бренда добавляются слова internal, sso, manager, connect или direct. Например, встречаются страницы, маскирующиеся под внутренние порталы Disney, Amazon, Nike, а также под сервисы банков и финансовых компаний. Отдельная группа доменов имитирует криптовалютные площадки, включая Coinbase, Binance, Nexo и другие, а также сервисы для налоговой отчётности. Исследователи отмечают, что такой выбор целей неслучаен: доступ к перечисленным системам позволяет операторам быстро получить финансовую выгоду или доступ к чувствительным данным.

Особое внимание привлекли два артефакта. На одном из адресов был найден сертификат, выпущенный панелью управления хостингом BT-Panel. Судя по дате создания, этот инструмент установили примерно за четыре месяца до регистрации первых фишинговых доменов на том же адресе. Впрочем, сам по себе сертификат не является доказательством причастности конкретных лиц. Он может быть наследием от предыдущего владельца сервера или частью стандартного образа, который использует хостинг-провайдер.

На втором адресе обнаружился домен dokopanel.com, напрямую отсылающий к названию панели Doko's Panel, описанной Push Security. Этот домен размещался на том же хостинге, что и поддельные страницы кластера A. Однако его регистрационные данные отличаются от типичных для этого кластера. Такое расхождение, по мнению специалистов, соответствует гипотезе, которую ранее выдвинули авторы исходного отчёта: панели имеют общее происхождение, но управляются разными независимыми группами операторов.

Team Cymru подчёркивает, что проведённая работа не является переатрибуцией кампании. Её задача - валидация инфраструктурных данных и предоставление защитникам дополнительных инструментов для поиска новых фишинговых ресурсов. В отличие от исследования Push Security, которое опиралось на прямой доступ к панелям и наблюдение за действиями операторов, новый анализ построен на пассивных данных о сетевой активности. Это позволяет увидеть, какие домены привязаны к конкретным адресам, какие сертификаты и открытые сервисы присутствуют на серверах, а также как меняется картина со временем.

Практическая ценность такого подхода очевидна. Отдельный фишинговый домен обычно живёт недолго: его быстро блокируют или закрывают. Но инфраструктурные паттерны - хостинг, регистратор, имена серверов, типовые имена доменов - сохраняются и повторяются. Отслеживая эти паттерны, можно заранее выявлять новые площадки злоумышленников, ещё до того, как они начнут рассылать ссылки потенциальным жертвам.

Аналитики также указали на несколько особенностей, которые помогают отличать реальную активность операторов от постороннего шума в сети. Часть наблюдаемого трафика на найденных адресах приходится на массовые сканеры интернета, которые изучают открытые порты. Такие запросы регулярно поступают со случайных адресов и не имеют отношения к фишингу. Важным признаком остаётся сочетание доменов с типовыми шаблонами и их привязка к конкретному хостингу.

Для защиты от подобных атак эксперты рекомендуют компаниям регулярно проверять внутренние учётные записи на предмет несанкционированного доступа, а также уделять внимание обучению сотрудников распознаванию голосовых звонков с требованиями перейти по ссылке и ввести пароль. Особое внимание стоит уделять многофакторной аутентификации: одноразовые коды, полученные по СМС или через приложение, могут быть перехвачены так же, как и обычные пароли. Использование аппаратных ключей или биометрии делает такие атаки существенно сложнее.

Ключевой вывод анализа заключается в том, что борьба с фишинговыми панелями не должна сводиться к блокировке отдельных доменов. Намного эффективнее выявлять повторяющиеся элементы инфраструктуры и использовать их для превентивного поиска новых угроз. Именно такой подход позволяет не только находить уже существующие вредоносные ресурсы, но и заранее прогнозировать появление следующих волн атак, опираясь на наблюдаемые закономерности в поведении злоумышленников.

Индикаторы компрометации

IPv4

  • 149.50.127.228
  • 149.50.97.174

Domain

  • 118507coinbase.com
  • 412721coinbase.com
  • 419256crypto.com
  • 501938binance.com
  • 53253binance.com
  • 852319-ndax.com
  • 953536-cb.com
  • account-ndax.com
  • account-ndax.io
  • accounts-bitpanda.com
  • accounts-nexo.com
  • admin.118507coinbase.com
  • admin.412721coinbase.com
  • admin.419256crypto.com
  • admin.501938binance.com
  • admin.852319-ndax.com
  • admin.account-ndax.com
  • admin.account-ndax.io
  • admin.device-verizon.com
  • admin.dokopanel.com
  • admin.help-cointracker.com
  • amazoninternal.com
  • atocalculation.com
  • binanapi-912512.com
  • brixmorssoo.com
  • cp.myyalemanager.com
  • crypto-ato.com
  • device-verizon.com
  • dokopanel.com
  • help-cointracker.com
  • koinlylegal.io
  • l6.restriction-nexo.com
  • legal-koinly.io
  • lvmhinternal.com
  • meridian-saving.com
  • mydicksmanager.com
  • mydisneyconnect.com
  • mydisneymanager.com
  • mydisneysso.com
  • myiqeq.com
  • myjbhifi.com
  • mykkrconnect.com
  • mynavmanadbsnsger.com
  • mynavmanagbsnsjser.com
  • mynikemanager.com
  • mypetcomanager.com
  • mypublixmanager.com
  • mypurpleconnect.com
  • mypurpledirect.com
  • mypurpleidsso.com
  • mypurplemanager.com
  • myupennmanager.com
  • myvaneckmanager.com
  • myvanecksso.com
  • myyalemanager.com
  • overview-gmail.com
  • purpleidconnect.com
  • restriction-nexo.com
  • safety-river.com
  • shift4internal.com
  • vault-blofin.com
  • verification12589.com
  • verify91358.com
  • www.binance.com.53253binance.com
  • www.binance.us.53253binance.com

SHA256

  • 8a01bcb70ec1c101a163c9cb8e074781c1322096f7ae01789f02252854def44c
  • 9c0939960e49122196e44b6779fe55dd7a13ab437ce251c8cf35f8c6daf8be21
  • 9d65dd34384b441505e6b67647153c02d5c367bb53da36ce36a392e70b37940a
  • c0df36ccf88d5c8434b13b58f7a55a9715643a126148b9d078a93075d09cad26
  • cb1d409278b2247af23e7b00ac779b232baaf4ce5f63fdf5ebc3920a38cc6102
  • d178dc7108fa9344dae28e350e810352e9e874563496dc7876ee628b11b0eabb
  • e8128b33259f7ea4313c942689ba0ba557f17b1474f2e621c62a5b77674fab86
  • f574b6e6b3a968cda5f51bec2c090d8eb095fbcfc383314f94bc15676a0d6692

Комментарии: 0