#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Предположительно, в рамках кампании ShinyHunters были зарегистрированы 61 домен-двойник, нацеленные на 48 организаций в сфере здравоохранения и финансов, вероятно, для поддержки атак с голосовым общением и сбора учетных данных. Домены имели общие признаки регистрации, хостинга, TLS и именования, но на них не размещались содержимое или сервисы электронной почты; атрибуция остается неподтвержденной.-----
В отчете описывается скоординированная кампания по созданию инфраструктуры до атаки, которую в публичных источниках связывают с ShinyHunters. В ходе нее были выявлены 61 домен, нацеленные на 48 организаций, главным образом в сфере здравоохранения и финансовых услуг. Для доменов использовались четыре схемы именования в зонах `.claims` и `.com`: только бренд целевой организации, `us-organization`, `claims-organization` и `organization-claims`. У всех доменов были активные имена хостов, 57 имели общедоверенные TLS-сертификаты, а в период сбора данных ни на одном из них не размещалось содержимое.
Инфраструктура имела ряд общих характеристик: регистрация через одного и того же регистратора, годичный срок регистрации, общий сервис конфиденциальности, схожий хостинг и распределение по 12 группам пар серверов имен. У всех 61 домена отсутствовали записи MX, что указывает на их предназначение в качестве целевых ресурсов, а не инфраструктуры для отправки электронной почты. Выдача сертификата в день регистрации в сочетании с отсутствием содержимого была наиболее существенным признаком, отличавшим эти домены от несвязанных с кампанией доменов, используемых для инвестиций и хостинга. Совпадения серверов имен были полезны для группировки доменов только после дополнительной фильтрации; одно имя хоста сервера имен Cloudflare приводило к большому числу ложноположительных результатов.
Судя по всему, инфраструктура кампании предназначена для поддержки действий по сбору учетных данных, осуществляемых под внешними предлогами, в частности с помощью голосового фишинга, имперсонации сотрудников службы поддержки, ИТ-специалистов и юридической команды. Три организации сообщили о неподтвержденных звонках с использованием голосового фишинга, во время которых звонившие называли домены из этой группы. В отчете не обнаружено признаков размещенных фишинговых страниц, активного содержимого или прямых атак; взаимодействие с инфраструктурой не осуществлялось. Домен, имитировавший поставщика средств защиты, опубликовавшего информацию о кампании, был зарегистрирован через пять дней после публикации уведомления, что может свидетельствовать о реакции на раскрытие информации.
Регистрация продолжалась 36 дней и завершилась 31 августа 2026 года; после этого шестидневный мониторинг не выявил новых доменов. Уведомления были направлены затронутым организациям через отраслевые органы обмена информацией, и в ходе этого процесса были обнаружены дополнительные схемы именования. Сопоставление с инфраструктурой, приписываемой UNC6671, не выявило общих доменов, IP-адресов или целей, хотя, согласно сообщениям, в обеих активностях используются голосовой фишинг, перехват учетных данных с помощью Adversary-in-the-Middle и эксфильтрация данных из облака. Связывание с ShinyHunters унаследовано из публичных источников и не было независимо подтверждено.
Post #32342
30
CTT Report Hub #ParsedReport #CompletenessLow 10-09-2026 Finding and Notifying a ShinyHunters Claims Impersonation Campaign Before It Activated: 61 Domains, 48 Brands https://flare.io/learn/resources/blog/shinyhunters-claims-impersonation-campaign Report completeness:…