MoqHao рассылает СМС-фишинг владельцам Android и ежедневно собирает сотни подключений жертв

MoqHao рассылает СМС-фишинг владельцам Android и ежедневно собирает сотни подключений жертв

С апреля по июнь 2021 года группировка MoqHao, известная также как Roaming Mantis, держала в работе сеть серверов доставки вредоносного ПО для Android и ежедневно получала от 200 до 300 подключений от потенциальных жертв. Атаки нацелены на владельцев смартфонов в Японии, Южной Корее и на Тайване, хотя география кампаний постепенно расширяется. Начало почти каждой истории одинаково: человек получает короткое сообщение со ссылкой и открывает её. Интерес к группировке не угасает - предыдущий разбор её активности выходил в январе 2021 года.

Описание

Сообщение выглядит обыденно: уведомление о доставке посылки, счёт за связь, напоминание от оператора. Ссылка ведёт на страницу, которая имитирует сайт мобильного оператора или сервис обновлений. Там жертву убеждают установить "обновление безопасности", и на телефон попадает вредоносная программа. Ставит её сам человек, вручную, обходя стандартные предупреждения системы. После запуска программа запрашивает лишние разрешения и получает доступ к сообщениям, уведомлениям и контактам. Дальше она читает коды подтверждения, подписывает владельца на платные услуги, показывает рекламу и связывается с командно-контрольным сервером (C2-сервером) за новыми задачами.

Инфраструктуру первого этапа группировка строит на сервисе динамического DNS Duck DNS. Такая служба позволяет быстро привязывать меняющиеся имена к одним и тем же серверам, поэтому переезд проходит незаметно для жертвы. По данным Team Cymru, имена состоят из случайных наборов букв, а часть из них имитирует адреса японского мобильного оператора NTT Docomo. Сменяются они заметно чаще, чем сами серверы, поэтому блокировки по отдельным именам почти не работают. Популярность подобных служб объясняется простотой регистрации: владельцу не нужно подтверждать права на имя.

Серверы доставки живут в среднем около двух недель и размещаются у провайдеров в трёх странах - Южной Корее, Украине и США. За это время каждый из них обслуживает десятки сменяющихся имён. Один сервер способен поддерживать сразу несколько волн рассылки.

Оценка опирается на данные о сетевом трафике, собранные в пассивном режиме. В выборку попали одиннадцать серверов доставки, у самых нагруженных число обращений за время работы достигало десяти тысяч. Шесть серверов принадлежали одной корейской компании, и на них сосредоточился детальный разбор. Условия сравнения одинаковые: аудитория у всех площадок примерно одна и та же.

Публикация сведений об угрозе идёт почти синхронно с её появлением. Разрыв между началом работы сервера и открытым сообщением о нём обычно не превышает суток. Независимые исследователи выкладывают свежие индикаторы в открытых каналах ежедневно, поэтому время для реакции защитных средств остаётся коротким.

Внутри Японии подключения приходят со всей страны, но концентрируются в густонаселённых районах - вокруг Токио, в зоне Киото, Осаки и Нагойи, а также в Фукуоке. 29 апреля 2021 года активность резко выросла и держалась около десяти дней. Всплеск совпал с Golden Week - чередой государственных праздников, когда люди проводят больше времени со смартфоном. Злоумышленники, вероятно, усилили рассылку под этот период и получили больше откликов. Сведения о конкретных жертвах передали в JPCERT - японский координационный центр реагирования на компьютерные инциденты.

Выбор СМС как основного канала объясним. Сообщения читают почти все, а мобильная система не мешает установке сторонних программ. Для владельца телефона последствия варьируются от навязанных подписок до кражи денег со счёта. Перехват кодов подтверждения позволяет восстанавливать доступ к учётным записям и выводить средства. Банковские приложения и сервисы госуслуг в таких случаях страдают первыми.

Корпоративный сегмент рискует не меньше. Заражённый телефон сотрудника даёт доступ к рабочим сервисам компании, если на устройстве хранятся пароли или почта. Сотрудники на удалённой работе смешивают личное и рабочее в одном аппарате, и это упрощает задачу атакующих. Отдел информационной безопасности узнаёт о проблеме позже самого владельца телефона.

Защита требует отказа от привычных схем. Ссылки из сообщений лучше не открывать вовсе, а приложения ставить только из официальных магазинов. Права доступа новых программ стоит проверять, особенно доступ к сообщениям и специальным возможностям системы. Двухфакторную аутентификацию надёжнее строить на приложении-аутентификаторе или аппаратном ключе: коды из сообщений перехватываются. Списки запрещённых имён устаревают за считаные дни, поэтому на уровне оператора связи и корпоративной сети нужен мониторинг обращений к молодым и быстро меняющимся узлам.

Кампания опирается на дешёвую инфраструктуру, которую легко перестроить. Достаточно арендовать новый сервер и привязать к нему свежие имена, чтобы продолжить рассылку. Пока такой подход приносит результат, группировка будет расширять географию и возвращаться к проверенным схемам. Устойчивость к подобным атакам зависит не от одного списка блокировок, а от сочетания технических мер и внимательности пользователей.

Индикаторы компрометации

Комментарии: 0