“诈骗洪流”: 来自中国的短信淹没全球

phantom

版主

phantom Rep
0
0
0
Rep
0
phantom Vouches
Vouches
0
8 MONTHS
8 8 MONTHS OF SERVICE
phantom 获得
0
0
0
获得
0
phantom 凭证
0
0
0
凭证
0
主题
27
点赞
1
HakB
8
在社区成长 8 月
LEVEL 90 100 XP
 

执行摘要​

我们将正在进行的欺诈性收费违规和包裹误投通知的网络钓鱼(通过短信进行网络钓鱼)活动归咎于一个众所周知的“网络钓鱼三合会”组织。我们的分析表明,该活动的威胁比之前报道的要广泛得多、复杂得多。攻击者在广泛的关键领域冒充国际服务。
自2024 年4 月以来,攻击者在这次活动中以美国居民为目标。威胁行为者正在通过扩大其全球影响力来改进其策略,改进用于短信发送的社会工程策略。
威胁行为者还扩大了他们冒充的服务范围,包括关键部门的许多国际服务,例如:
银行业务
加密货币平台
电商平台
医疗保健
执法
社交媒体
该活动高度分散,缺乏单点控制,并使用大量域名和多样化的托管基础设施。这对攻击者来说是有利的,因为每周翻动数千个域会使检测变得更加困难。
使用我们的情报框架,自2024 年1 月1 日以来,我们已识别出超过194,000 个与此操作相关的恶意域名。尽管这些域名是通过香港注册商注册并使用中文域名服务器,但攻击基础设施主要托管在流行的美国云服务上。
该活动使用短信进行社会工程,以营造紧迫感并促使受害者立即采取行动。该活动的全球规模、复杂的基础设施和真实的网络钓鱼页面强烈表明,它是由大型、资源丰富的网络钓鱼即服务(PhaaS) 运营提供支持。这对全球个人构成了广泛的威胁。这些网络钓鱼页面旨在收集敏感信息,例如国民身份证号码(例如社会安全号码)、家庭住址、付款详细信息和登录凭据。
通过以下产品和服务,Palo Alto Networks 客户可以更好地免受此类活动的影响:
高级URL 过滤和高级DNS 安全
如果您认为自己可能已受到威胁或有紧急事项,请联系Unit 42 事件响应团队。
相关单元42 主题
网络钓鱼、短信

扩展网络诈骗三合会活动的技术分析​

今年早些时候,我们及时发布了威胁情报社交帖子,报告我们发现了超过10,000 个涉及网络诈骗的域名。随后,我们发现并阻止了涉及同一骗局的91,500 多个域名。自从发布这些威胁情报帖子以来,我们继续跟踪和分析这些网络诈骗背后的威胁参与者和领域。
安全供应商Resecurity 将这些攻击归因于Smishing Triad,报告称该组织在Telegram 和其他服务上共享网络钓鱼工具包。 Silent Push 的后续报告证实了这一发现。然而,我们的分析表明,该活动的范围比以前已知的要广泛得多,而且发展得更快。
许多指标表明该活动正在不断发展。 Fortinet 的一篇文章强调了威胁行为者使用电子邮件到短信功能的事实。本文指出,可以使用任意电子邮件地址通过iMessage 发送消息。然而,我们观察到,最近的短信诈骗消息已开始使用电话号码来发送。
其中许多消息是通过以菲律宾国际国家代码(+63) 开头的电话号码收到的。然而,在此次活动中,来自美国电话号码(+1) 的消息也越来越多。
由于其分散性,跟踪该活动中的所有域具有挑战性。攻击域的寿命很短,并且不断变化,每天有数千个注册。这场迅速发展的活动强调,仅使用词汇模式来跟踪根域是不够的。
我们开发了一个多方面的情报框架来跟踪这一活动。它综合了以下来源的数据:
WHOIS 和被动DNS (pDNS) 声誉指标
不断发展的领域模式
屏幕截图的视觉聚类
基于图的基础设施分析
使用我们的多方面情报框架,我们在136,933 个根域中总共发现了194,345 个完全合格的域名(FQDN) 与此活动相关。这些根域是在2024 年1 月1 日或之后注册的。
这些域名大部分是通过香港注册商Dominet (HK) Limited 注册的,并使用中文域名服务器。尽管域名注册和DNS 基础设施起源于中国,但攻击基础设施(托管IP 地址)集中在美国,特别是在流行的云服务中。
我们发现此活动中的域名冒充了许多领域的全球服务,包括:
关键服务: 银行、医疗保健和执法(例如跨国金融服务和投资公司、中东城市的警察部队)
广泛使用的服务: 电子商务、社交媒体、在线游戏和加密货币交易所(例如,几个位于俄罗斯的电子商务市场和加密货币交易所)
先前报告的服务: 通行费和全球国有邮件和包裹递送服务延伸至美国以外(例如以色列、加拿大、法国、德国、爱尔兰、澳大利亚、阿根廷)
攻击者制作SMS 消息来传递这些URL。这些都是针对受害者量身定制的,以迫使他们立即采取行动。使用社会工程技术会产生紧迫感。通过使用有针对性的个人信息并结合技术或法律术语,它们可以显得更加合法。这些事情与所模仿的服务范围相结合表明,这场活动背后有一个大型PhaaS 运营。

地下网络钓鱼即服务生态系统​

在本节中,我们讨论地下PhaaS 生态系统并研究Smishing Triad Telegram 频道。在过去的六个月中,该渠道已从一个专门的网络钓鱼工具包市场发展成为一个高度活跃的社区,聚集了PhaaS 生态系统中的各种威胁参与者。
图1显示了频道内不同参与者的聊天记录。大多数帖子都在宣传各种地下服务,例如域名注册、数据销售和消息传递。多个威胁参与者竞相提供相同的服务,特别是丰富的通信服务和即时消息传递(RCS/IM),凸显了该生态系统内的激烈竞争。
图1. PhaaS 生态系统中不同威胁参与者的Telegram 聊天历史记录。图2 说明了Smishing Triad Telegram 频道中活跃的不同角色及其交互。
图2. 网络诈骗三合会的PhaaS 生态系统。威胁行为者专注于网络诈骗供应链的不同阶段,使他们能够更高效、更大规模地发起攻击:
上游
数据经纪人: 出售目标电话号码
域名seller: 注册一次性域名以托管网络钓鱼网站
托管提供商: 提供服务器来运行网络钓鱼后端
中游
网络钓鱼工具包开发人员: 构建网络钓鱼网站(前端和后端)并维护PhaaS 平台,包括用于收集和管理被盗凭据的仪表板
下游
SMS/RCS/IM spammer: 大规模传送网络钓鱼消息,将受害者引导至网络钓鱼网站
支持
Liveness Scanner: 验证哪些目标电话号码有效且处于活动状态
阻止列表扫描仪: 根据阻止列表检查网络钓鱼域以触发资产轮换

参与活动的域名​

此活动涉及的大多数根域都是使用一系列连字符的字符串创建的,后跟顶级域(TLD)(例如,[string1]-[string2].[TLD])。在本节中,我们将第一个连字符之前的部分描述为前缀。与众所周知的子域结合使用,这些前缀可能会欺骗受害者。例如,对域irs.gov-add payment[.]info 的随意检查可能会诱使人们认为他们正在导航到irs[.]gov。
图3 显示了我们在此活动中发现的136,933 个根域中最常用的域名前缀。
图3. 此活动中发现的10 个最流行的根域名前缀。虽然这些域名是通过各个注册商注册的,但绝大多数(68.06% 或93,197 个)根域名是在香港注册商Dominet (HK) Limited 注册的。其次最受欢迎的注册商是Namesilo,占根域的11.85% (16,227) 和Gname,占根域的7.94% (10,873)。

域名注册趋势​

图4 中显示的WHOIS 创建日期揭示了一个有趣的转变。我们在此活动中挑选了10 个最受欢迎的域名前缀。截至2025 年5 月,前缀为com- 的域名是此次活动中最常注册的域名。然而,在过去三个月中,我们观察到gov- 域名的注册量相对于com- 域名显着增加。这表明该活动正在不断发展以适应其所模仿的服务类型。
图4. 属于该活动的域的WHOIS 创建日期。

域生命周期​

我们还使用pDNS 数据评估了此活动中使用的域的生命周期。域的生命周期是其最早的“首次出现”和最新的“最后出现”时间戳之间的持续时间。
如图5 所示,有39,964 个(29.19%) 域的活动时间为两天或更短。我们发现,其中71.3% 的域名活跃时间不到一周,82.6% 的域名寿命为两周或更短。
只有不到6% 的域名在注册后的前三个月后仍保持活跃状态。这说唱
 
顶部