Как упреждающее наблюдение за инфраструктурой веб-инъекций помогло ограничить ущерб от банковских троянов

Как упреждающее наблюдение за инфраструктурой веб-инъекций помогло ограничить ущерб от банковских троянов

С конца 2020 года по май 2021 года прослежена работа панелей веб-инъекций. Это инструменты, с помощью которых банковские трояны подменяют содержимое страниц, открытых жертвой в браузере. Раньше такие схемы нацеливались в основном на клиентов банков. Теперь в списке целей появляются интернет-магазины, розничные сети и операторы связи. Наблюдение за инфраструктурой заранее, до запуска кампаний, помогло предупредить партнёров и уменьшить число пострадавших.

Описание

Работает это так. Человек заходит на сайт банка или магазина. Троян на его компьютере незаметно подменяет часть страницы: добавляет поля для кодов подтверждения, меняет реквизиты платежа, показывает ложную ошибку. Жертва видит привычный интерфейс и не подозревает подмены. Оператору панели остаётся собирать введённые данные, логины, пароли и одноразовые коды.

От обычного фишинга схема отличается тем, что поддельная страница не существует в сети. Всё происходит на машине жертвы. Банковские системы защиты видят обычный вход с привычного устройства. Предупреждения о подозрительных ссылках тоже не помогают: ссылка ведёт на настоящий сайт.

Панели давно перестали быть авторской разработкой отдельных группировок. На подпольном рынке сложился круг поставщиков, которые делают и поддерживают такие инструменты. Их услугами пользуются семейства IcedID, QakBot и ZLoader. Один из известных авторов работает под псевдонимом Yummba. По данным Team Cymru, панель продают или сдают в аренду. Поэтому одинаковые приёмы встречаются у разных групп, а совпадения указывают на общих поставщиков.

Ассортимент широк. Покупатель получает набор готовых шаблонов для страниц конкретных банков, магазинов и операторов связи. Часть поставщиков берёт заказы на изготовление шаблона под конкретную организацию. Наценка за такую работу выше, поэтому в подполье появляются прайс-листы с названиями компаний. Группировке это обходится дешевле, чем содержать собственных разработчиков.

Наблюдение началось с разбора инфраструктуры IcedID в конце 2020 года. Тогда нашли панель на сервере нидерландского хостинг-провайдера. В том же трафике выделялся необычный признак: часть соединений шла на один и тот же номер порта и у отправителя, и у получателя. Обычно программа выбирает номер порта случайно, поэтому постоянство выглядит подозрительно. Адреса дополнили сведениями о том, какие домены на них указывали. Такие сведения собирают из открытых источников пассивного DNS (система, которая хранит историю соответствий между доменами и адресами). По найденному признаку обнаружили ещё пятнадцать адресов в том же диапазоне.

Управляющий узел в России, судя по картине соединений, служил каналом настройки панелей. К нему подключались серверы из того самого диапазона. Домены, связанные с этими адресами, распределились между кампаниями Dridex, IcedID и QakBot. Один узел обслуживал сразу несколько разных семейств вредоносных программ. Это указывает на стороннего поставщика услуг, а не на внутреннюю инфраструктуру одной группы.

В январе 2021 года активность первого управляющего узла прекратилась. Через несколько дней появился второй, устроенный по той же схеме. С 18 января по 24 мая 2021 года с его помощью выявили ещё десять панелей. Один сервер привлёк особое внимание. В ноябре 2020 года на нём работала панель одного клиента, а в марте 2021 года тот же адрес использовали для другого домена. Инфраструктуру переиспользуют, а не строят заново.

Отдельного разбора заслуживают имена доменов. В них часто встречались сокращения, отсылающие к сетям доставки контента и к скриптам. Попадались слова из лексикона веб-разработки: про авторизацию, выборку данных, запросы и теги. Некоторые имена почти дословно повторяли названия крупных финансовых организаций. Здесь расчёт простой: занятый человек не станет вчитываться в адресную строку. Такой приём называют регистрацией доменов с опечатками (тайпосквоттинг).

Однотипность панелей подсказала следующий шаг. Вместо точечной проверки отдельных адресов просмотрели весь диапазон, где они размещались. Из более чем тысячи доменов отобрали ещё семнадцать похожих по назначению и оформлению. Часть связали с Dridex, IcedID и QakBot, один - с ZLoader. Все они попали в поле зрения до того, как начали атаковать.

Практическая ценность подхода в том, что наблюдение за подготовкой опережает саму атаку. Если панель заметили в первые часы после настройки, у партнёров остаётся время заблокировать доступ к ней. Клиентов предупреждают заранее. Разрозненные сетевые сигналы дают конкретный результат: банки, магазины и операторы связи получают списки адресов и доменов раньше, чем по ним пойдут первые жертвы.

Ущерб от одной успешной подмены бывает заметным. Клиент теряет деньги со счёта, банк разбирается с возвратом и получает жалобы. У магазина и оператора связи последствия другие: утечка данных о картах и учётных записях, рост мошеннических операций, расходы на разбирательство. Косвенные потери - недоверие клиентов, которое трудно оценить в деньгах.

Для бизнеса выводы просты. Обновление операционной системы и браузера закрывает часть путей, которыми троян попадает на машину. Двухфакторная аутентификация снижает ценность украденных паролей, хотя поддельные страницы умеют запрашивать и одноразовые коды. Сотрудникам полезно напоминать, что адресную строку нужно читать внимательно. Вход в банковский кабинет лучше выполнять через закладку, а не по ссылке из письма.

Собранные наблюдения передали партнёрским сообществам в первой половине 2021 года. Позже их представили на конференции RISE в Лас-Вегасе в сентябре 2021 года. Разбор одного участка инфраструктуры дал материал сразу по нескольким группировкам. Он же показал, насколько тесно связано их обслуживание. Упреждающее наблюдение делает разведку угроз постоянной работой на опережение, а не реакцией на случившийся инцидент.

Индикаторы компрометации

Комментарии: 0