#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Сайты, оформленные в казино-тематике, используются в качестве платформ для нелегальных азартных игр, мошеннических сайтов «scambling» и инфраструктуры C2 для ВПО, часто применяя домены, перенаправления, клонированные шаблоны и сложную хостинговую инфраструктуру для уклонения от обнаружения. Китайскоязычные казино доминируют в этой экосистеме, тогда как мошеннические сайты нацелены на международных пользователей посредством обманных промоакций и блокировки вывода средств. С 2023 года APT-группировки, связанные с Китаем, используют фреймворк PeckBirdy для сокрытия активности C2 на основе JavaScript, service-worker и WebSocket на сайтах казино и порнографического содержания.
-----
Незаконные китайскоязычные сети казино включают более 1,7 млн доменов и поддерживают нелегальные азартные игры, отмывание денег и подпольный банковский сектор.
FUNNULL и Vigorish Viper составляют основу наблюдаемой инфраструктуры доменов казино.
Операторы используют цепочки CNAME, защищённое хостинг-обслуживание, азиатских провайдеров и скомпрометированные аккаунты у крупных американских облачных провайдеров.
Домены могут быть зарегистрированы через регистраторов в США, при этом инфраструктура хостинга размещена в Китае или Гонконге.
Сайты-скам обманывают пользователей за счёт задержек выплат, дополнительных комиссий, подтасованных игр и ограничений аккаунтов.
Операторы Scambling используют ротацию доменов, партнёрский маркетинг, black-hat SEO, спам в комментариях, поддельные социальные профили, а также имперсонацию брендов или знаменитостей.
Китайские APT-группировки используют фреймворк PeckBirdy как минимум с 2023 года, внедряя вредоносный JavaScript на китайскоязычных сайтах казино и порнографического содержания.
JavaScript PeckBirdy может регистрировать сервис-воркеры и создавать соединения WebSocket с доменами C2, такими как `cache-mcp.com` и `mcp-source[.\]online`.
PeckBirdy атаковал секторы образования, ИТ, банковского дела, финансовых услуг, государственного управления и другие отрасли.
Несколько разрешений C2 PeckBirdy — особенно три-десять доменов из одной сети — являются более сильным индикатором компрометации, чем одиночный запрос.
Специалистам по защите следует проверять поведение JavaScript, service-worker, WebSocket, DNS и перенаправлений, связанное с оповещениями о доменах казино и порнографического контента.
Post #32441
30
CTT Report Hub #ParsedReport #CompletenessMedium 15-09-2026 How Money Laundering, Scams, and Espionage Hide in a Web Full of Casino Garbage https://www.infoblox.com/blog/threat-intelligence/how-money-laundering-scams-and-espionage-hide-in-a-web-full-of-casino-garbage/…