
Il kit di phishing Wazza filtra i visitatori prima di mostrare l’esca
L’infrastruttura di phishing Wazza controlla i browser e i token di sessione prima di mostrare un’esca a tema Adobe, complicando l’analisi dei link sospetti.
L’infrastruttura di phishing Wazza filtra i visitatori prima di mostrare loro un’esca di autenticazione a tema Adobe, secondo un’analisi di ANY.RUN. L’azienda segnala attività rivolte a organizzazioni dei settori bancario, manifatturiero e pubblico negli Stati Uniti, in Europa e in Australia. I risultati descrivono un kit di phishing, una raccolta di componenti usati per creare siti web ingannevoli, che gestisce l’accesso alla trappola anziché limitarsi a mostrare a tutti una falsa pagina di accesso.
ANY.RUN ha presentato i risultati in un articolo fornito come partner e pubblicato da The Hacker News. Il resoconto include un’indagine svolta nell’Interactive Sandbox di ANY.RUN, un ambiente informatico isolato per esaminare contenuti sospetti. Descrive la sequenza di distribuzione, ma non identifica le organizzazioni colpite, non quantifica gli account effettivamente compromessi e non stabilisce quante persone abbiano incontrato l’esca. L’indicazione dei bersagli non va quindi interpretata come una conferma che tali organizzazioni abbiano subito violazioni.
La sequenza inizia da un dominio di destinazione che accetta più sottodomini sotto boegl-krysl[.]eu. Una richiesta a /api/wazza-config verifica se il nome host, ossia lo specifico indirizzo Internet visitato, appartiene a una campagna attualmente attiva. Questo primo controllo determina se la visita rientra nell’operazione, prima che l’infrastruttura proceda con il resto dei controlli.
Successivamente, l’infrastruttura contatta beacon-surge-sync[...]workers[.]dev per ottenere un marcatore del client, un identificativo che permette di ricondurre l’attività alla stessa visita. L’endpoint /api/mint-token, un indirizzo usato dal software per richiedere una determinata funzione, genera quindi un token di sessione firmato e di breve durata. Si tratta di un lasciapassare digitale temporaneo la cui firma consente al sistema ricevente di verificarne l’autenticità. Wazza lo trasmette a check[.]boegl-krysl[.]eu, dove l’infrastruttura controlla sia il token sia la telemetria del browser, cioè le informazioni fornite dal browser del visitatore, per escludere il traffico indesiderato.
I visitatori ammessi da questo filtro proseguono attraverso boegl-krysl[.]eu/r e /meline prima di raggiungere la pagina a tema Adobe. ANY.RUN descrive la destinazione come un caso di Device Code phishing, un attacco che induce con l’inganno una persona a completare un’azione di autenticazione capace di concedere l’accesso a un account o a una sessione. L’obiettivo, quindi, non si limita a raccogliere una password digitata in un modulo contraffatto. L’uso di un marchio familiare contribuisce all’inganno, ma l’infrastruttura di filtraggio ha già deciso se mostrarlo al visitatore.
Questa distribuzione selettiva rappresenta la principale difficoltà per chi conduce le indagini. Uno strumento automatico di controllo dei link potrebbe non ricevere gli stessi contenuti di una persona che usa un browser. Analogamente, aprire soltanto l’indirizzo iniziale potrebbe non rivelare la pagina finale se la visita non supera un controllo relativo alla campagna, alla sessione o al browser. Un risultato che non mostra contenuti di phishing non costituisce, di per sé, una prova della sicurezza del link originale. L’analisi di ANY.RUN illustra perché la sequenza delle richieste sia importante quanto l’aspetto della pagina finale.
Per i fornitori di servizi di sicurezza gestiti (MSSP), aziende che monitorano e indagano sulle minacce per conto dei clienti, queste differenze possono complicare il lavoro su più ambienti. La fonte sostiene che la difficoltà nel riprodurre l’intera sequenza possa allungare le indagini e rendere necessario affidare i casi ad analisti più esperti. Si tratta di rischi operativi, non di conseguenze specifiche di Wazza misurate nel resoconto. L’esame interattivo in un ambiente isolato può aiutare gli investigatori a osservare i reindirizzamenti, ossia i trasferimenti automatici tra indirizzi web, e l’attività di rete che collega le varie fasi.
La catena di instradamento offre inoltre ai difensori più elementi rispetto a un singolo indirizzo da bloccare. Domini, endpoint delle richieste, percorsi di reindirizzamento e comportamenti ricorrenti possono diventare indicatori di compromissione (IOC), indizi usati per cercare attività dannose. Un elemento emerso dall’indagine su un cliente può fornire un punto di partenza per controllare altri ambienti. Tuttavia, i singoli indirizzi possono essere sostituiti e il comportamento di instradamento può cambiare: un elenco statico di domini bloccati non rappresenta quindi una risposta completa.
ANY.RUN descrive il proprio Threat Intelligence Lookup come uno strumento per indagare sulle attività correlate e seguire gli aggiornamenti delle query, e i propri Threat Intelligence Feeds come un mezzo per distribuire indicatori aggiornati nei flussi di lavoro della sicurezza. L’azienda elenca anche integrazioni con Microsoft Sentinel, Microsoft Defender, Splunk, Cortex XSOAR, IBM QRadar, MISP, TheHive, ThreatConnect, Tines e Torq. Si tratta delle descrizioni dei prodotti fornite dal venditore, non di prove che una particolare integrazione abbia fermato Wazza. Le affermazioni promozionali sulle prestazioni contenute nell’articolo non dimostrano né la portata della campagna né l’efficacia della protezione contro di essa.
Per le aziende e i proprietari di siti web, la preoccupazione immediata riguarda l’accesso agli account. ANY.RUN identifica la compromissione di account o sessioni come una possibile conseguenza, potenzialmente seguita dall’uso improprio di quell’identità per contattare colleghi, partner o clienti e inviare ulteriori messaggi di phishing. Non presenta questi eventi successivi come incidenti confermati. La distinzione pratica è importante: una richiesta di autenticazione apparentemente ordinaria può costituire l’attacco stesso, anche quando non chiede all’utente di rivelare direttamente una password.
Per le organizzazioni che stanno riesaminando la gestione delle richieste di autenticazione sospette, AEU-I offre servizi IT, infrastrutturali e di consulenza che mettono la sicurezza al primo posto: un ambito di supporto pertinente, non una dichiarazione di protezione specifica contro Wazza. Il resoconto indica una chiara priorità investigativa: valutare l’intero percorso dietro un link sospetto, conservare le prove associate ed evitare di considerare una pagina di destinazione nascosta o non riprodotta come una prova di sicurezza.
Come Proteggerti
- Apri il servizio dal tuo solito segnalibro anziché seguire un messaggio inatteso che ti chiede di accedere.
- Non inserire né approvare un codice di accesso per un dispositivo fornito in un messaggio non richiesto.
- Verifica con il mittente un documento o una richiesta di accesso inattesi, usando un numero di telefono o una conversazione di cui ti fidi già.
- Invia i link sospetti al tuo team di assistenza IT anziché aprirli ripetutamente per vedere cosa succede.
- Se hai già completato una richiesta di accesso sospetta, contatta immediatamente l’assistenza IT e usa le impostazioni dell’account del servizio per controllare e chiudere le sessioni che non riconosci.
I Termini Spiegati
- phishing kit Un insieme di componenti pronti all’uso che gli aggressori utilizzano per creare siti web che ingannano le persone e le inducono a concedere accessi o fornire informazioni.
- session token Un lasciapassare digitale che un sito web usa per riconoscere e controllare una determinata visita.
- browser telemetry Informazioni che un browser fornisce su sé stesso e sulla propria attività.
- Device Code phishing Un inganno che convince una persona a completare un accesso tramite codice, dando così a un aggressore l’accesso all’account.
- managed security service providers (MSSPs) Aziende che si occupano del monitoraggio della sicurezza e delle indagini per conto di altre organizzazioni.
- indicators of compromise (IOCs) Indizi, come indirizzi Internet sospetti, che aiutano i team di sicurezza a cercare tracce di un attacco.