Китайские хакеры активизировались: более 2800 вредоносных доменов для атак на пользователей по всему миру

information security

Новый отчет исследователей кибербезопасности раскрывает масштабы кампании, проводимой злоумышленниками, предположительно базирующимися в Китае. С июня 2023 года эта группа создала более 2800 поддельных доменов, используемых для распространения вредоносного ПО. Основная цель атак - китайскоязычные пользователи, включая частных лиц и организации как внутри Китая, так и за его пределами.

Описание

Атаки проводятся преимущественно в рабочее время по китайскому часовому поясу, что может указывать на скоординированные действия. Злоумышленники используют фишинговые страницы, имитирующие легитимные сервисы, такие как Gmail, Alipay и криптовалютные платформы, чтобы обманом заставить жертв загрузить вредоносные файлы.

Китайские домены доставки вредоносного ПО

Среди основных методов атак - поддельные страницы обновлений ПО, фальшивые формы входа в учетные записи и фиктивные страницы загрузки приложений. После предыдущих отчетов исследователей злоумышленники внесли ряд изменений в тактику, включая внедрение защиты от автоматического анализа, сокращение использования трекеров, более широкое распределение серверов и сокрытие данных о регистрации доменов.

Обновленная тактика кибератак

Одним из примеров вредоносной кампании является домен "googeyxvot[.]top", имитирующий страницу входа в Gmail. При попытке ввода данных пользователь получает сообщение о "несовместимости браузера" с предложением скачать "обновление". В действительности загружается вредоносный ZIP-архив, содержащий установщик MSI с вредоносными исполняемыми файлами.

Аналогичным образом работает домен "yeepays[.]xyz", который выводит фальшивое уведомление о "неправильном режиме работы" платежной системы Alipay и предлагает "исправить" проблему, скачав вредоносный файл. В криптовалютной сфере злоумышленники используют домены вроде "coinbaw[.]vip", имитирующие страницы входа в популярные биржи, такие как Coinbase.

Инфраструктура и методы маскировки

Анализ DNS-записей показал, что большинство доменов регистрируется и активируется в рабочие часы по пекинскому времени. Это позволяет предположить, что операторы кампании либо находятся в Китае, либо стараются имитировать китайских злоумышленников.

Кроме того, злоумышленники стали реже использовать сервисы аналитики (например, Baidu и Facebook Pixel), что затрудняет отслеживание их активности. Также они начали распределять домены по большему числу IP-адресов, чтобы избежать блокировок и затруднить обнаружение.

Киберпреступность продолжает эволюционировать, и подобные кампании демонстрируют, насколько изощренными становятся методы атак. Повышение осведомленности и применение современных средств защиты - ключевые факторы противодействия таким угрозам.

Индикаторы компрометации

Комментарии: 0