#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Коммерческие сервисы fast-flux скрывают инфраструктуру фишинга, мошенничества и C2, постоянно меняя домены на различных IP-адресах и сетях. Исследователи связали общую DNS-инфраструктуру с глобальными кампаниями банковского фишинга и callback-фишинга, используя фильтрацию трафика, доставку через SMS с упором на мобильные устройства, кражу учётных данных, сбор одноразовых паролей (OTP), маршрутизацию на живых операторов и распространение ВПО.
-----
Fast flux эволюционировал от проксирования на основе ботнетов до коммерчески доступной услуги, используемой для сокрытия фишинговой инфраструктуры, инфраструктуры управления и мошеннической инфраструктуры. Провайдеры вращают DNS-записи домена по часто меняющимся IP-адресам, сетям и странам, что подрывает эффективность блокировки на основе IP-адресов. Клиенты делегируют домены на управляемые провайдером именные серверы, которые выступают в качестве устойчивой точки обнаружения, в то время как базовая IP-инфраструктура меняется. Некоторые сервисы рекламируют автоматическое вращение IP-адресов, кастомизированные зашифрованные прокси, приманки для трафика и хостинг, устойчивый к жалобам на злоупотребления.
Исследователи выявили тысячи доменов, использующих общий слой Быстрой смены IP-адресов для DNS-записи, в том числе крупную фишинговую кампанию, нацеленную на канадские организации. Один из наблюдаемых доменов за 90 дней разрешался в 20 IP-адресов, распределенных по 13 автономным системам. Данная инфраструктура также хостила фишинговые сайты, имитирующие банки, налоговые органы, почтовые службы, телекоммуникационные компании, криптовалютные платформы и другие организации в Канаде, Великобритании, США, Австралии и Европе.
Крупный канадский банковский кластер использовал систему распределения трафика Keitaro для профилирования посетителей, установки трекер-куки, проверки устройств и фильтрации трафика по географическому признаку и характеристикам клиентов. Кампания, судя по всему, была оптимизирована для мобильных пользователей, что соответствует доставке через SMS. Квалифицированные жертвы получали одноразовые URL-адреса со случайно сгенерированными путями, в то время как сканеры, исследователи и иностранные посетители получали ответы 404. Операторы могли отслеживать жертв в режиме реального времени, перехватывать нажатия клавиш, отображать поддельные страницы одноразовых паролей и верификации, а также проверять украденные учетные данные на легитимных банковских сервисах.
Второй кластер осуществлял фишинг с обратным вызовом, представляя поддельные страницы служб мошенничества, безопасности и поддержки. Эти сайты также содержали клоны форм входа, которые отправляли учетные данные на конечную точку `security.php`. Жертв могли перенаправить к живым операторам через функции чата или верификации по телефону, в то время как вредоносные бинарные файлы доставлялись в ZIP-архивах с паролем после того, как жертва ввела код, что помогало обходить автоматическое сканирование. Обнаружение должно фокусироваться на делегировании имен серверов, специфичном для провайдера, высокой разнообразности IP-адресов и ASN, низких или быстро изменяющихся значениях TTL, несоответствиях геолокации, а также на инфраструктуре, связанной с хостингом, устойчивым к блокировкам или толерантным к злоупотреблениям.
Post #32471
39
CTT Report Hub #ParsedReport #CompletenessLow 15-09-2026 Silent Push Tracks a Mass Phishing Operation Through Fast Flux https://www.silentpush.com/blog/fast-flux-phishing/ Report completeness: Low Threats: Fastflux_technique Cloaking_technique Shadowrelay Victims: Banking…