
Paketa e phishing Wazza kontrollon vizitorët përpara se t’u shfaqë karremin
Infrastruktura e phishing Wazza kontrollon shfletuesit dhe tokenët e sesionit përpara se të shfaqë një karrem me pamjen e Adobe, duke vështirësuar vlerësimin e lidhjeve të dyshimta.
Infrastruktura e phishing Wazza kontrollon vizitorët përpara se t’u shfaqë një karrem autentikimi me pamjen e Adobe, sipas një analize nga ANY.RUN. Kompania raporton veprimtari që vë në shënjestër organizata bankare, prodhuese dhe qeveritare në SHBA, Evropë dhe Australi. Gjetjet e saj përshkruajnë një paketë phishing, një grup përbërësish që përdoren për të ndërtuar faqe mashtruese, e cila menaxhon hyrjen në kurth në vend që thjesht t’u shfaqë të gjithëve një faqe të rreme identifikimi.
ANY.RUN i paraqiti gjetjet në një artikull të ofruar nga një partner dhe të botuar nga The Hacker News. Raportimi përfshin një hetim të kryer në Interactive Sandbox të ANY.RUN, një mjedis kompjuterik të izoluar për shqyrtimin e përmbajtjeve të dyshimta. Ai përshkruan rendin e hapave të shpërndarjes, por nuk identifikon organizata të prekura, nuk numëron komprometimet e suksesshme të llogarive dhe nuk përcakton sa persona e kanë hasur karremin. Prandaj, shënjestrimi i raportuar nuk duhet interpretuar si konfirmim se këto organizata kanë pësuar shkelje të sigurisë.
Procesi nis në një domen hyrës që pranon shumë nën-domene nën boegl-krysl[.]eu. Një kërkesë drejt /api/wazza-config kontrollon nëse emri i hostit, adresa specifike në internet që po vizitohet, i përket një fushate aktualisht aktive. Ky kontroll i parë përcakton nëse vizita përputhet me operacionin, përpara se infrastruktura të vazhdojë me kontrollet e tjera.
Më pas, infrastruktura kontakton beacon-surge-sync[...]workers[.]dev për të marrë një shënues të klientit, një identifikues që mund ta lidhë veprimtarinë me të njëjtën vizitë. Pika fundore /api/mint-token, një adresë që përdoret nga softueri për të kërkuar një funksion të caktuar, prodhon më pas një token sesioni të nënshkruar dhe me jetëgjatësi të shkurtër. Kjo është një leje digjitale e përkohshme, nënshkrimi i së cilës i mundëson sistemit marrës të kontrollojë autenticitetin e saj. Wazza e përcjell atë te check[.]boegl-krysl[.]eu, ku infrastruktura kontrollon si tokenin, ashtu edhe telemetrinë e shfletuesit, informacionin e dhënë nga shfletuesi i vizitorit, për të përjashtuar trafikun e padëshiruar.
Vizitorët që kalojnë këtë kontroll vazhdojnë përmes boegl-krysl[.]eu/r dhe /meline përpara se të arrijnë te faqja me pamjen e Adobe. ANY.RUN e përshkruan destinacionin si phishing me kod pajisjeje, një sulm që mashtron dikë për të kryer një veprim autentikimi që mund të mundësojë qasje në një llogari ose sesion. Prandaj, objektivi nuk kufizohet te mbledhja e një fjalëkalimi të shkruar në një formular të falsifikuar. Identiteti vizual i një marke të njohur e mbështet mashtrimin, por infrastruktura e kontrollit ka vendosur tashmë nëse do t’ia shfaqë atë vizitorit.
Kjo shfaqje përzgjedhëse është vështirësia kryesore për hetuesit. Një kontrollues automatik lidhjesh mund të mos marrë të njëjtën përmbajtje si një person që përdor shfletues. Po kështu, hapja vetëm e adresës fillestare mund të mos e zbulojë faqen përfundimtare nëse vizita nuk kalon një kontroll të fushatës, sesionit ose shfletuesit. Një rezultat që nuk shfaq përmbajtje phishing nuk është, në vetvete, provë se lidhja fillestare është e sigurt. Analiza e ANY.RUN ilustron pse rendi i kërkesave ka rëndësi krahas pamjes së faqes përfundimtare.
Për ofruesit e shërbimeve të menaxhuara të sigurisë (MSSPs), biznese që monitorojnë dhe hetojnë kërcënimet për klientët, këto dallime mund ta ndërlikojnë punën në disa mjedise. Burimi argumenton se vështirësia për të riprodhuar të gjithë procesin mund t’i zgjasë hetimet dhe të bëjë që rastet t’u kalohen analistëve më me përvojë. Këto janë rreziqe operacionale, jo rezultate të matura posaçërisht për Wazza në këtë raportim. Shqyrtimi ndërveprues në një mjedis të izoluar mund t’i ndihmojë hetuesit të vëzhgojnë ridrejtimet, kalimet automatike ndërmjet adresave në internet, dhe veprimtarinë e rrjetit që lidh fazat.
Zinxhiri i drejtimit u jep gjithashtu mbrojtësve më shumë prova sesa një adresë e vetme për t’u bllokuar. Domenet, pikat fundore të kërkesave, shtigjet e ridrejtimit dhe sjellja e përsëritur mund të bëhen tregues komprometimi (IOCs), gjurmë që përdoren për të kërkuar veprimtari keqdashëse. Një gjetje nga hetimi i një klienti mund të shërbejë si pikënisje për kontrollin e mjediseve të tjera. Megjithatë, adresat individuale mund të zëvendësohen dhe sjellja e drejtimit mund të ndryshojë, ndaj një listë statike domenesh të bllokuara nuk përbën një përgjigje të plotë.
ANY.RUN e përshkruan produktin e saj Threat Intelligence Lookup si një mënyrë për të hetuar veprimtari të lidhura dhe për të ndjekur përditësimet e kërkimeve, ndërsa Threat Intelligence Feeds si një mënyrë për të shpërndarë tregues të përditësuar në proceset e punës së sigurisë. Kompania rendit gjithashtu integrime me Microsoft Sentinel, Microsoft Defender, Splunk, Cortex XSOAR, IBM QRadar, MISP, TheHive, ThreatConnect, Tines dhe Torq. Këto janë përshkrime të furnizuesit për produktet e veta, jo prova se një integrim i caktuar e ka ndalur Wazza. Pretendimet promovuese të artikullit për performancën nuk përcaktojnë përmasat e fushatës ose efektivitetin e mbrojtjes kundër saj.
Për bizneset dhe pronarët e faqeve të internetit, shqetësimi i menjëhershëm është qasja në llogari. ANY.RUN e identifikon komprometimin e llogarisë ose sesionit si një pasojë të mundshme, që mund të pasohet nga keqpërdorimi i atij identiteti për të kontaktuar kolegë, partnerë ose klientë dhe për të dërguar mesazhe të tjera phishing. Ajo nuk i raporton këto ngjarje pasuese si incidente të konfirmuara. Dallimi praktik është i rëndësishëm: një kërkesë autentikimi që duket rutinë mund të jetë vetë sulmi, edhe kur nuk i kërkon përdoruesit ta zbulojë drejtpërdrejt fjalëkalimin.
Për organizatat që po rishikojnë mënyrën si i trajtojnë kërkesat e dyshimta të autentikimit, AEU-I ofron shërbime IT, infrastrukture dhe konsulence që vendosin sigurinë në plan të parë, një fushë përkatëse mbështetjeje dhe jo një pretendim për mbrojtje të posaçme kundër Wazza. Raportimi nxjerr në pah një përparësi të qartë hetimore: të vlerësohet e gjithë rruga pas një lidhjeje të dyshimtë, të ruhen provat përkatëse dhe të shmanget trajtimi i një faqeje hyrëse të fshehur ose të pariprodhuar si provë sigurie.
Si të Mbroheni
- Hapeni shërbimin përmes faqeshënuesit që përdorni zakonisht, në vend që të ndiqni një mesazh të papritur që ju kërkon të hyni në llogari.
- Mos futni ose miratoni një kod hyrjeje për pajisjen të dhënë në një mesazh që nuk e keni kërkuar.
- Konfirmoni me dërguesin një dokument ose kërkesë hyrjeje të papritur, duke përdorur një numër telefoni ose një bisedë që tashmë e besoni.
- Dërgojani lidhjet e dyshimta ekipit tuaj të mbështetjes IT, në vend që t’i hapni vazhdimisht për të parë çfarë ndodh.
- Nëse e keni përfunduar tashmë një kërkesë të dyshimtë hyrjeje, kontaktoni menjëherë mbështetjen IT dhe përdorni cilësimet e llogarisë së shërbimit për të kontrolluar dhe mbyllur sesionet që nuk i njihni.
Termat e Shpjeguar
- phishing kit Një grup përbërësish të gatshëm që sulmuesit përdorin për të krijuar faqe interneti që i mashtrojnë njerëzit për të dhënë qasje ose informacion.
- session token Një leje digjitale që një faqe interneti përdor për të njohur dhe kontrolluar një vizitë të caktuar.
- browser telemetry Informacion që një shfletues jep për veten dhe veprimtarinë e tij.
- Device Code phishing Një mashtrim që e bind dikë të përfundojë një veprim hyrjeje me kod, i cili i jep sulmuesit qasje në llogari.
- managed security service providers (MSSPs) Kompani që kryejnë monitorimin e sigurisë dhe hetimet për organizata të tjera.
- indicators of compromise (IOCs) Gjurmë, si adresa të dyshimta interneti, që i ndihmojnë ekipet e sigurisë të kërkojnë shenja të një sulmi.