Smishing Triad е свързана с над 194 000 зловредни домейна в глобална фишинг операция
Хакерите, които стоят зад мащабна и продължаваща смишинг (SMS фишинг) кампания, са свързани с повече от 194 000 зловредни домейна от 1 януари 2024 г. насам, като атакуват широк спектър от услуги по целия свят, сочат нови данни от екипа за киберзаплахи Unit 42 на Palo Alto Networks.
„Въпреки че тези домейни са регистрирани чрез регистратор, базиран в Хонконг, и използват китайски DNS сървъри, основната инфраструктура на атаките е хостната в популярни американски облачни платформи“, заявяват изследователите по сигурността Ритика Рамеш, Жанхао Чен, Даипинг Лиу, Чи-Вей Лиу, Шехроз Фаруки и Мое Гасемишариф.
Активността се приписва на група, свързана с Китай, известна като Smishing Triad, позната с това, че залива мобилни устройства с фалшиви известия за пътни глоби и недоставени пратки с цел да подмами потребителите да предприемат незабавни действия и да предоставят чувствителна информация.
Тези кампании се оказват доходоносни, като позволяват на хакерите да генерират приходи от над 1 милиард долара през последните три години, според скорошен доклад на The Wall Street Journal.
В доклад, публикуван по-рано тази седмица, Fortra заявява, че фишинг китове, свързани със Smishing Triad, се използват все по-често за атаки срещу брокерски акаунти с цел получаване на банкови идентификационни данни и кодове за удостоверяване, като атаките срещу тези акаунти са нараснали пет пъти през второто тримесечие на 2025 г. спрямо същия период миналата година.
„След като бъдат компрометирани, атакуващите манипулират пазарни цени чрез тактики от типа ‘ramp and dump’“, казва изследователят по сигурността Алексис Обер. „Тези методи почти не оставят следи, което допълнително увеличава финансовия риск, произтичащ от тази заплаха.“
Счита се, че колективът е еволюирал от специализиран доставчик на фишинг китове в „изключително активна общност“, която обединява различни хакери, всеки от които играе ключова роля в екосистемата phishing-as-a-service (PhaaS).
Това включва разработчици на фишинг китове, брокери на данни (които продават целеви телефонни номера), търговци на домейни (които регистрират временни домейни за хостване на фишинг сайтове), хостинг доставчици (които предоставят сървъри), спамъри (които разпространяват съобщенията до жертвите в мащаб), скенери за активност (които валидират телефонните номера) и скенери за блоклистове (които проверяват фишинг домейните спрямо известни списъци за откриване и ротация).
Анализът на Unit 42 разкрива, че близо 93 200 от 136 933 основни домейна (68,06%) са регистрирани чрез Dominet (HK) Limited – регистратор, базиран в Хонконг. Домейните с префикс „com“ представляват значително мнозинство, въпреки че през последните три месеца се наблюдава ръст в регистрацията на домейни с разширение „gov“.
От установените домейни 39 964 (29,19%) са били активни два дни или по-малко, 71,3% от тях – по-малко от седмица, 82,6% – две седмици или по-малко, а под 6% са имали жизнен цикъл по-дълъг от първите три месеца от регистрацията.
„Тази бърза ротация ясно показва, че стратегията на кампанията разчита на непрекъснат цикъл от новорегистрирани домейни за избягване на откриване“, отбелязва компанията за киберсигурност, добавяйки, че 194 345 напълно квалифицирани домейна (FQDN) са били използвани за резолв към 43 494 уникални IP адреса, повечето от които се намират в САЩ и са хоствани в Cloudflare (AS13335).
Някои от другите важни аспекти от анализа на инфраструктурата включват:
- U.S. Postal Service (USPS) е най-често имитираната услуга с 28 045 FQDN.
- Кампаниите с примамки, свързани с пътни такси, са най-често срещаната категория с около 90 000 фишинг FQDN.
- Инфраструктурата на атаките за домейните с най-голям трафик е разположена в САЩ, следвана от Китай и Сингапур.
- Кампаниите имитират банки, криптоборси, пощенски и куриерски услуги, полицейски органи, държавни предприятия, електронни пътни такси, приложения за споделено пътуване, хотелиерски услуги, социални мрежи и платформи за електронна търговия в Русия, Полша и Литва.
В кампаниите, имитиращи държавни услуги, потребителите често се пренасочват към страници, които твърдят, че дължат пътни такси или други такси за услуги, а в някои случаи се използват и ClickFix примамки, за да бъдат накарани да стартират зловреден код под претекст за преминаване на CAPTCHA проверка.
„Смишинг кампанията, имитираща американски пътни служби, не е изолиран случай“, казват от Unit 42. „Това е мащабна кампания с глобален обхват, имитираща множество услуги в различни сектори. Заплахата е силно децентрализирана. Атакуващите ежедневно регистрират и ротират хиляди домейни.“
Източник: https://thehackernews.com/