#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группировка Silver Fox использовала поддельные сайты для загрузки, заражённые через SEO-отравление, в сочетании с системой доставки на основе ретрансляторов, которая динамически распространяла ВПО. Её инфраструктура эволюционировала от белого списка на основе заголовка Referer к чёрному списку доменов: для известных доменов возвращался поддельный установщик WeChat, тогда как для остальных доставлялась ВПО. Механизм переключения на резервные ретрансляторы на стороне клиента, невалидированные ссылки для загрузки и встроенные маркеры раскрыли дополнительные индикаторы инфраструктуры.
-----
Silver Fox использовала многоэтапную цепочку доставки для SEO-оптимизированных поддельных сайтов загрузки программного обеспечения, имитирующих такие бренды, как SteelSeries и Bcut. Сайты использовали статические шаблоны и клиентский JavaScript для получения информации о ретрансляторах из `noah-ssh.com.cn/relays.json`, а затем для отправки запросов к `/api.php` из пула ретрансляторов. Запросы содержали заголовки `Referer` и `Origin` поддельного сайта, что позволяло серверу определять домен, инициировавший запрос.
Изначально relay API возвращал URL для загрузки ВПО любому запрашивающему. Затем Silver Fox ввела белый список, который доставлял полезную нагрузку только в том случае, если заголовок `Referer` соответствовал активному поддельному домену. Это создало наблюдаемый сигнал: исследователи в области безопасности могли отправлять запросы с кандидатами в домены, в частности с недавно зарегистрированными доменами-двойниками, и выявлять активную инфраструктуру Silver Fox, когда API возвращал подлинную полезную нагрузку.
После пакетного зондирования логика доставки была изменена на облачное управление чёрным списком. Домены, включённые в чёрный список, получали легитимный установщик WeChat, `WeChatWin_4.1.13.exe`, тогда как домены, не входящие в список, — включая новые, не связанные или запросы с отсутствующим заголовком `Referer` — продолжали получать фактическую полезную нагрузку, наблюдаемую по адресу `https://www.0akw8w.com/down910`. Тестирование показало, что решения принимались на основе значения домена, а не пользовательского агента, пути URL, схемы, поддомена или временных параметров. Это изменение снизило эффективность обнаружения доменов на основе белых списков, хотя домены, возвращающие пакет WeChat, стали индикаторами ранее раскрытых или деактивированных поддельных сайтов.
Клиентский фреймворк использовал параметры обхода кэша с метками времени, заголовок `cache: no-store`, закрепление данных в localStorage под ключом `noah_relay_pool`, переключение между несколькими ретрансляторами (multi-relay failover) и короткие тайм-ауты. Он принимал любые `download_link`, предоставленные сервером, без проверки файла, что позволяло вносить изменения на стороне сервера без модификации фишинговых шаблонов. Активация загрузки осуществлялась с помощью скрытых якорей или iframe, включая запросы без заголовка `Referer`. Маркер `NOAH_DL_REV = 'r6'` и внедрённый код диспетчеризации — даже в ответах 404 — обеспечивали дополнительные характеристики для обнаружения. Среди других полезных индикаторов — междоменные запросы к `workers.dev`, аналитика 51.LA, а также общие или несовпадающие TLS-сертификаты на фишинговых доменах.
Post #32425
39
CTT Report Hub #ParsedReport #CompletenessMedium 14-09-2026 Silver Fox’s cloud-based “Book of Life and Death”: From “unconditional return” to a “blacklist” mechanism https://blog.netlab.360.com/yin-hu-yun-duan-sheng-si-bo-cong-wu-tiao-jian-fan-hui-dao-hei-ming-dan-ji-zhi/…