Renginiai 0
Lt
Renginiai 0
Paieškos rezultatas:
UNC1151 fišingo kampanija: Censys infrastruktūros analizė- vaizdas 1

UNC1151 fišingo kampanija: Censys infrastruktūros analizė

Fišingo laiškas Baltarusijos politikui Jurijui Hubarevičiui apie neva įtartiną veiklą Gmail paskyroje pasirodė esąs tik plataus masto kibernetinės operacijos viršūnė. Censys tyrėjas Martinas Grutenas nustatė, kad už šios atakos slypi grupuotės UNC1151 infrastruktūra (taip pat žinomos kaip Ghostwriter arba FrostyNeighbor). Taikydami loginio susiejimo pagal skaitmeninius sertifikatus metodą, analitikai sugebėjo deanonomizuoti kibernetinių nusikaltėlių serverius, kurie vogė naudotojų iš Baltarusijos ir Ukrainos prisijungimo duomenis.

UNC1151 fišingo kampanija: Censys infrastruktūros analizė - vaizdas 1
Atakos mechanika

Autentifikavimo apėjimas ir ip adresų slėpimas

Šios kampanijos metu kibernetiniai nusikaltėliai nukreipdavo aukas į kompromituotas svetaines, o vėliau – į suklastotą Google prisijungimo puslapį. Pagrindinis techninis atakos ypatumas buvo WebSocket protokolo naudojimas įvedamiems duomenims perimti realiuoju laiku. Tai leido operatoriams automatiškai apeiti daugiaveiksnį autentifikavimą (MFA), pagrįstą SMS žinutėmis arba vienkartiniais slaptažodžiais (OTP). Siekdama maskuoti savo veiklą, grupuotė naudojo teisėtas turinio pristatymo tinklų paslaugas, įskaitant Bunny CDN ir Cloudflare, bandydama nuslėpti tikruosius valdymo serverių IP adresus.

Censys kibernetinė žvalgyba

Deanonomizavimas per skaitmeninius sertifikatus

Nepaisant bandymų maskuotis pasitelkiant CDN, kibernetiniai nusikaltėliai padarė kritinę infrastruktūrinio lygmens klaidą. Censys specialistai nustatė, kad suklastotam fišingo domenui skirtas skaitmeninis sertifikatas tam tikrą laiką buvo susietas su tiesioginiu IP adresu 45.194.44.44. Šis adresas fiziškai yra Lenkijoje ir priklauso paslaugų teikėjui Datagear. Toks atskleidimas suveikė tarsi kaukės nuėmimas: identifikavę tikrąjį IP adresą, tyrėjai galėjo rasti kitus skaitmeninius sertifikatus, naudotus šios operacijos metu. Konkrečiai, aptiktame mazge buvo generuojami sertifikatai papildomiems fišingo ištekliams, o tai patvirtino sisteminį grupuotės veikimo pobūdį.

Techniniai indikatoriai

Unikalios serverių klaidos ir paslėptų mazgų aptikimas

Išsamus atskleisto IP adreso tyrimas parodė, kad buvo atverti 3001 ir 3002 prievadai su specifinėmis konfigūracijomis. HTTP užklausa į 3002 prievadą grąžino 404 klaidą su unikaliu tekstiniu pranešimu, kuris rodė, kad paslauga skirta išskirtinai WebSocket veikimui. Šis struktūrinis indikatorius pasirodė esąs itin retas požymis pasauliniame tinkle. Paieška Censys duomenų bazėse pagal šio atsako turinio maišą atskleidė dar tris IP adresus skirtingose pasaulio vietose, kurie priklausė tai pačiai kampanijai. Kiekvienas iš šių serverių buvo naudojamas skaitmeniniams sertifikatams talpinti su analogiškais pavadinimų šablonais, formuojant centralizuotą duomenų rinkimo tinklą.

Operacijos mastas

Ukrainos nacionalinių interneto portalų imitavimas

Aptiktos infrastruktūros tyrimas patvirtino tikslinį atakų pobūdį prieš konkrečius regionus. Be pirminės atakos prieš el. pašto paslaugas, grupuotė masiškai generavo sertifikatus suklastotoms populiarių Ukrainos interneto portalų kopijoms kurti. Viename iš aptiktų serverių analitikai užfiksavo skaitmeninius sertifikatus, imituojančius el. pašto paslaugas I.UA ir bigmir)net. Atlikus tikslines užklausas į infrastruktūrą, taip pat buvo identifikuotas aktyvus fišingo puslapis, kopijuojantis portalą META.UA. Šių duomenų visuma rodo, kad grupuotė UNC1151 nuosekliai kuria suklastotus įrankius teisėtoms Europos paslaugoms kompromituoti.

Fišingo incidento analizė įrodo, kad šiuolaikiniai kibernetiniai nusikaltėliai naudoja sudėtingas architektūras savo atakoms išplėsti ir daugiaveiksniam autentifikavimui apeiti. Perėjimas nuo reaktyvaus blokavimo prie proaktyvios žvalgybos sudaro sąlygas greitai aptikti užmaskuotus infrastruktūros masyvus.

Bendrovė iIT Distribution veikia kaip Value Added Distributor (VAD) ir teikia ekspertinę paramą diegiant pažangius informacijos saugumo sprendimus, įskaitant threat intelligence ir atakos paviršiaus valdymo įrankius. iITD komanda lydi projektus kiekviename etape, padėdama partneriams apsaugoti kritinius prisijungimo duomenis ir mažinti pažangių kibernetinių atakų riziką.

Naujienos

Dabartinės naujienos jūsų tema

Visos naujienos
Visos naujienos