ΑρχικήSecurityΚαμπάνια Phishing στόχευε Google Cloud και Cloudflare για 3 χρόνια

Καμπάνια Phishing στόχευε Google Cloud και Cloudflare για 3 χρόνια

Μια περίπλοκη επιχείρηση phishing λειτουργούσε κρυφά για πάνω από τρία χρόνια σε υποδομές του Google Cloud και του Cloudflare, προσποιούμενη μεγάλες εταιρείες, συμπεριλαμβανομένου του αμυντικού εργολάβου Lockheed Martin.

Η καμπάνια phishing χρησιμοποίησε προηγμένες τεχνικές απόκρυψης και παραβιασμένα ληγμένα domains, δείχνοντας μια ανησυχητική αποτυχία στις δυνατότητες ανίχνευσης από δύο από τους μεγαλύτερους παρόχους υπηρεσιών στο διαδίκτυο.

Δείτε επίσης: Phishing καμπάνια στοχεύει ξενοδόχους μέσω κακόβουλων διαφημίσεων

Phishing

Η επιχείρηση ξεκίνησε με τους επιτιθέμενους να αποκτούν ληγμένα domains που ανήκαν προηγουμένως σε νόμιμους οργανισμούς, και στη συνέχεια να αναπτύσσουν κλωνοποιημένες ιστοσελίδες εταιρειών της λίστας Fortune 500. Το σχέδιο στόχευε ειδικά σε domains υψηλής αξίας με εδραιωμένη φήμη και ενεργές κοινότητες στα social media, καθιστώντας τις προσποιήσεις πιο πειστικές για ανυποψίαστους χρήστες. Ένα αξιοσημείωτο παράδειγμα περιλάμβανε το domain militaryfighterjet.com, το οποίο αρχικά φιλοξενούσε περιεχόμενο για στρατιωτικά αεροσκάφη αλλά μετατράπηκε σε ιστότοπο τυχερών παιχνιδιών που ταυτόχρονα λειτουργούσε ως τέλειος κλώνος της εταιρικής ιστοσελίδας της Lockheed Martin.

Οι επιτιθέμενοι χρησιμοποίησαν προηγμένη τεχνολογία απόκρυψης που παρουσίαζε διαφορετικό περιεχόμενο ανάλογα με τον χρήστη και τη γεωγραφική τοποθεσία. Όταν άνοιγε από ανιχνευτές μηχανών αναζήτησης ή μέσω αποτελεσμάτων αναζήτησης Google, οι χρήστες έβλεπαν κλωνοποιημένες ιστοσελίδες που έμοιαζαν νόμιμες. Ωστόσο, η άμεση πρόσβαση μέσω προγράμματος περιήγησης αποκάλυπτε περιεχόμενο τυχερών παιχνιδιών, δημιουργώντας μια διπλής χρήσης υποδομή που απέφευγε τα αυτοματοποιημένα συστήματα ανίχνευσης ενώ εξυπηρετούσε παράνομο περιεχόμενο σε πραγματικούς χρήστες.

Οι αναλυτές της Deep Specter Research εντόπισαν αυτή τη μαζική επιχείρηση μέσω της έρευνάς τους για τη μετατροπή του domain militaryfighterjet.com. Η ανάλυσή τους αποκάλυψε ότι η υποδομή αποτελούνταν από πάνω από 48.000 ενεργούς εικονικούς υπολογιστές οργανωμένους σε 86 διακριτά clusters, με την πλειονότητα να φιλοξενείται σε πλατφόρμες Google Cloud στο Χονγκ Κονγκ και την Ταϊβάν. Οι ερευνητές ανακάλυψαν στοιχεία της επιχείρησης που χρονολογούνται από το 2021, με σημαντικές περιόδους επέκτασης να συμπίπτουν με μεγάλα περιστατικά κυβερνοασφάλειας και παραβιάσεις δεδομένων παγκοσμίως.

Δείτε ακόμα: ‘Sindoor Dropper’: Νέα malware καμπάνια στοχεύει Linux

Καμπάνια Phishing στόχευε Google Cloud και Cloudflare για 3 χρόνια

Η τεχνική πολυπλοκότητα της καμπάνιας phishing γίνεται εμφανής όταν εξετάζουμε την υποκείμενη υποδομή και τις μεθόδους ανάπτυξης. Οι αναλυτές της Deep Specter Research σημείωσαν ότι οι επιτιθέμενοι χρησιμοποίησαν το HTTrack Website Copier, ένα νόμιμο εργαλείο scraping ιστοσελίδων, για να δημιουργήσουν ακριβείς κλώνους των ιστοσελίδων των στοχευμένων οργανισμών. Στοιχεία χρήσης αυτού του εργαλείου βρέθηκαν ενσωματωμένα στα σχόλια HTML των κλωνοποιημένων ιστοσελίδων, συμπεριλαμβανομένων χρονικών σημάνσεων που έδειχναν πότε αντιγράφηκαν συγκεκριμένες ιστοσελίδες.

Η ανάλυση του πηγαίου κώδικα της επιχείρησης αποκάλυψε στρατηγικές λεπτομέρειες υλοποίησης που καθιστούσαν την ανίχνευση ιδιαίτερα δύσκολη. Το σύστημα απόκρυψης εξέταζε τις κεφαλίδες HTTP, τις συμβολοσειρές χρήστη και τα δεδομένα γεωγραφικής τοποθεσίας IP για να καθορίσει αν οι επισκέπτες ήταν νόμιμοι χρήστες, ανιχνευτές μηχανών αναζήτησης ή ερευνητές ασφάλειας. Αυτή η επιλεκτική παράδοση περιεχομένου επέτρεψε στις κακόβουλες ιστοσελίδες να διατηρούν υψηλές κατατάξεις στις μηχανές αναζήτησης ενώ εξυπηρετούσαν περιεχόμενο τυχερών παιχνιδιών και πιθανό κακόβουλο λογισμικό σε στοχευμένες δημογραφικές ομάδες.

Η υποδομή έδειξε αξιοσημείωτη ανθεκτικότητα και κλιμακωσιμότητα, με τους επιτιθέμενους να διατηρούν πάνω από 200 κλωνοποιημένες μάρκες σε πολλούς τομείς, συμπεριλαμβανομένων των στρατιωτικών, της υγειονομικής περίθαλψης και των κατασκευών. Το μεγαλύτερο μεμονωμένο cluster περιείχε σχεδόν 6.000 εικονικούς υπολογιστές που εξυπηρετούσαν κλωνοποιημένο περιεχόμενο ενός μόνο οργανισμού, υποδηλώνοντας ότι αυτό μπορεί να αντιπροσωπεύει προετοιμασία για μια μεγάλης κλίμακας καμπάνια παραβίασης.

Δείτε επίσης: Η μεγαλύτερη επίθεση GreedyBear που έγινε ποτέ κλέβει 1 εκατ. δολάρια

Καμπάνια Phishing στόχευε Google Cloud και Cloudflare για 3 χρόνια
Καμπάνια Phishing στόχευε Google Cloud και Cloudflare για 3 χρόνια

Η ανάλυση της αρχιτεκτονικής του δικτύου αποκάλυψε οκτώ ανώτερους διαχειριστές που συντονίζουν 78 κανονικούς διαχειριστές cluster, υποδεικνύοντας μια ιεραρχική δομή εντολών τυπική των επαγγελματικών επιχειρήσεων κυβερνοεγκλήματος. Οι επιτιθέμενοι εκμεταλλεύτηκαν στρατηγικά τη φερεγγυότητα της υποδομής του Google Cloud και του Cloudflare για να παρακάμψουν τα φίλτρα ασφαλείας.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS