Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Wazza Phishkit ги таргетира банкарскиот сектор, владините институции и производството во САД, ЕУ и Австралија

Фишинг комплетите повеќе не се ограничени само на копирање на позната страница за најавување и чекање жртвата да ги внесе своите податоци за најава. Напаѓачите сè почесто вградуваат филтрирање, управување со сесии и контрола на сообраќајот директно во инфраструктурата која ја доставува самата фишинг-страница.

ANY.RUN го идентификуваше Wazza, нов фишинг комплет (phishkit) насочен кон организации од банкарскиот и производствениот сектор, како и владини организации во САД, Европа и Австралија. Кампањата користи повеќефазен синџир за рутирање за да ги филтрира посетителите и автоматизираниот сообраќај пред да прикаже фишинг-страница за Device Code, која користи изглед поврзан со Adobe.

За безбедносните тимови, ова го прави Wazza повеќе од само уште една злонамерна URL-адреса. Кампањата покажува како напаѓачите можат да го контролираат патот до конечната фишинг-страница, со што почетниот линк дава помалку информации и потенцијално го отежнува автоматското откривање.

MSSP (Managed Security Service Providers) се соочуваат со дополнителен предизвик, бидејќи истражуваат предупредувања низ повеќе кориснички средини, а истовремено треба да ги одржуваат времињата за реакција под контрола. Оваа неизвесност може директно да доведе до подолго време за истрага и непотребни ескалации.

Wazza користи повеќефазно рутирање за да ја скрие својата фишинг-страница

Wazza не го испраќа секој посетител директно кон својата фишинг-страница. Наместо тоа, фишинг комплетот користи повеќефазен синџир за рутирање за да одреди кои барања треба да стигнат до конечниот payload.

За да видиме како ова функционира во пракса, да следиме анализа на Wazza во Interactive Sandbox на ANY.RUN.

Синџирот на нападот на Wazza откриен во Interactive Sandbox на ANY.RUN

Процесот започнува на wildcard landing доменот, [.]boegl-krysl[.]eu, каде што посетителот се пренасочува кон /api/wazza-config.

Овој endpoint проверува дали hostname-от припаѓа на активна кампања.

Конфигурација за wildcard рутирање и дозволени префикси на кампањата во анализата на нападот Wazza

Инфраструктурата потоа комуницира со beacon-surge-sync[…]workers[.]dev, кој генерира идентификатор на клиентот (client marker) што може да се користи за поврзување и следење на посетата.

Следно, /api/mint-token генерира краткотраен потпишан токен за сесијата.

Краткотраен потпишан токен за тековната сесија по активирањето на Wazza примерокот

Токенот потоа се испраќа до check[.]boegl-krysl[.]eu, каде што Wazza го проверува токенот и телеметриските податоци од прелистувачот, а потоа го филтрира несаканиот сообраќај.

Wazza напад: Генерираниот токен се испраќа до портата за анти-бот валидација

Само по завршувањето на овие проверки, посетителот продолжува преку boegl-krysl[.]eu/r и /meline, по што конечно стигнува до крајната фишинг-страница со изглед на Adobe, која користи Device Code.

Завршна фаза на Wazza нападот: Adobe-фишинг страница со Device Code

Користењето препознатлива услуга како визуелна тема ѝ дава на завршната фаза познат и доверлив изглед, додека Device Code процесот му овозможува на напаѓачот да таргетира автентикација на кориснички сметки, наместо да се потпира исклучиво на конвенционално собирање лозинки.

Тоа значи дека конечната фишинг-страница е само еден дел од поголема операција. Инфраструктурата најпрво утврдува дали на посетителот треба да му биде прикажана фишинг-страницата. Компонентата за социјален инженеринг доаѓа потоа, откако кампањата ќе воспостави сесија што ја смета за соодветна.

Овој слоевит пристап е важен за безбедносните тимови, бидејќи една URL-адреса може да изгледа релативно безопасно сè додека нејзиното однесување не се репродуцира во соодветна средина.

Овозможете му на вашиот тим контекст потребен за побрзо истражување на фишинг заканите и обезбедете 30% помалку ескалации од Tier 1 кон Tier 2.

Интегрирајте го ANY.RUN.

Опсегот на Wazza низ клучните сектори: влада, банкарство и производство

ANY.RUN идентификувал активност поврзана со Wazza во САД, Европа и Австралија, при што банкарскиот сектор, производството и владините организации се меѓу таргетираните сектори.

Региони и сектори таргетирани од Wazza

Овие организации управуваат со вредни деловни процеси и со информации кои можат да бидат привлечни за напаѓачите. Финансиските институции обработуваат чувствителни сметки и трансакции, производствените компании зависат од меѓусебно поврзани корпоративни средини и деловни системи, додека владините организации управуваат со чувствителни информации и критични услуги.

Но, значењето на кампањата оди подалеку од овие конкретни сектори. Инфраструктурата на Wazza демонстрира техника за доставување фишинг содржина која може да се приспособи за различни цели. Конечниот визуелен идентитет може да се промени, додека основниот пристап — филтрирање на посетителите, проверка на сесиите и селективно доставување на фишинг-страницата — останува корисен за напаѓачите.

Темата со Adobe исто така покажува како фишинг операторите продолжуваат да користат познати брендови за барањата за автентикација да изгледаат вообичаено и легитимно.

Брендот може да се промени, но целта останува иста: да се убеди жртвата да изврши дејство поврзано со автентикација, кое може да му овозможи на напаѓачот пристап до сметка или сесија.

Зошто Wazza создава поголем проблем за MSSP

За MSSP, евазивниот фишинг комплет создава поинаков предизвик од едноставна злонамерна URL-адреса.

Провајдерот не истражува само една средина. Аналитичарите може да бидат одговорни за повеќе корисници, различни безбедносни системи и голем број предупредувања, често додека мора да ги почитуваат дефинираните барања за време на реакција и ескалација.

Wazza внесува дополнителна неизвесност во овој процес. Сомнителната URL-адреса на почетокот може да изгледа безопасно бидејќи конечната фишинг-страница не се прикажува веднаш. Автоматизираните безбедносни системи може да добијат различна содржина од онаа што ја добива човекот. А аналитичарот кој не може да ја репродуцира целата низа на рутирање можеби ќе мора да ја ескалира истрагата само за да утврди што всушност доставува URL-адресата.

Резултатот може да биде добро познат проблем за MSSP: повеќе време потрошено на истраги, повеќе случаи префрлени на поискусни аналитичари и помал капацитет за навистина сложени инциденти.

Токму затоа е важна можноста за интеракција со сомнителна содржина во изолирана средина.

ANY.RUN Interactive Sandbox им овозможува на аналитичарите да отвораат сомнителни URL-адреси со користење виртуелни машини кои се стартуваат за помалку од 10 секунди, да комуницираат со страниците што се прикажуваат, да ги следат пренасочувањата и да ја набљудуваат мрежната и бихејвиоралната активност.

Wazza анализиран во Interactive Sandbox на ANY.RUN

Со користење на овие решенија, аналитичарите можат да добијат сеопфатни Tier 1 извештаи за околу 40 секунди, како и IOC (Indicators of Compromise), снимки од екранот, графикони на процеси и мапирање според MITRE ATT&CK.

Кај напад како Wazza, оперативната вредност е јасна: колку побрзо аналитичарите можат да го репродуцираат синџирот на нападот и да донесат сигурна проценка, толку е помала веројатноста истрагата за фишинг да одземе несразмерно многу ресурси од поискусните аналитичари.

Една Wazza истрага може да открие повеќе од еден IOC

Инфраструктурата зад Wazza не треба да се гледа само како листа на домени кои треба да се блокираат.

Нејзиното повеќефазно рутирање создава повеќе точки за понатамошна анализа на заканата. Аналитичарот може да започне со една сомнителна URL-адреса и да открие дополнителни домени, endpoint-и, патеки за пренасочување и бихејвиорални индикатори поврзани со кампањата.

ANY.RUN Threat Intelligence Lookup (TI Lookup) овозможува уште еден начин за истражување на овие поврзаности. Аналитичарите можат да преминуваат од IOC индикатори кон поврзани активности на заканата и да користат ажурирања на пребарувањата за да ги следат промените со текот на времето.

Пребарување на Wazza во ANY.RUN TI Lookup

За еден MSSP, сомнителен Wazza домен пронајден при истрага на еден клиент може да стане и почетна точка за ловење на поврзана активност во други средини. Ова им помага на аналитичарите да ги идентификуваат поврзаностите дури и кога напаѓачите ги менуваат поединечните индикатори, но задржуваат елементи од истата кампања.

Континуираната Threat Intelligence ги претвора наодите во постојан мониторинг

Блокирањето на еден Wazza домен не значи нужно дека кампањата завршила. Фишинг инфраструктурата може да се менува, домените може да се заменуваат, а логиката за рутирање може да се модифицира додека напаѓачите се приспособуваат на откривањето. Затоа, статичната листа на IOC индикатори има ограничен рок на употреба.

ANY.RUN Threat Intelligence Feeds (TI Feeds) се дизајнирани да ги претворат IOC индикаторите во континуиран мониторинг, преку доставување 99% уникатни и валидирани индикатори, како и податоци за закани базирани на однесување, директно во безбедносните средини.

Решението исто така поддржува STIX/TAXII, API и SDK, овозможувајќи разузнавачките податоци за заканите да се интегрираат во постојните безбедносни работни процеси.


ANY.RUN извори за разузнавачки податоци за закани во реално време со речиси нула лажни позитивни резултати

Скалабилноста е клучната предност за еден MSSP. Аналитичарот може да истражи Wazza URL-адреса, да ги идентификува корисните индикатори, да ги потврди и потоа тие разузнавачки податоци да им ги стави на располагање на системите што ги следат корисничките средини.

Провајдерот нема потреба рачно да го повторува истото истражување за секој клиент кој може да биде изложен на заканата.

На тој начин, истрагата практично станува извор на повторно употребливи разузнавачки податоци за детекција на закани.

До 58% повеќе закани идентификувани. Проширете го опфатот на вашата детекција на закани со свежи разузнавачки податоци со високо ниво на доверливост.

Истражете ги TI Feeds

Користење интеграции за внесување на разузнавачки податоци во безбедносните работни процеси

Разузнавачките податоци за закани се најкорисни кога стигнуваат до системите што аналитичарите веќе ги користат за детекција и одговор на закани.

ANY.RUN обезбедува интеграции со платформи, меѓу кои се Microsoft Sentinel, Microsoft Defender, Splunk, Cortex XSOAR, IBM QRadar, MISP, TheHive, ThreatConnect, Tines, Torq и други.

Користете интеграции за поврзување на ANY.RUN со вашиот безбедносен стек за унифицирана заштита

За MSSP-провајдерите, ова е важен дел од работниот процес бидејќи безбедносните провајдери веќе имаат воспоставени процеси за собирање на предупредувања, збогатување на истрагите и активирање на мерки за одговор.

Целта не е да се создаде уште еден изолиран извор на разузнавачки податоци што аналитичарите мора рачно да го проверуваат. На тој начин, резултатот од една истрага може да придонесе кон заштитата на поширокиот SOC.

Потенцијалното влијание на Wazza фишинг напад

Непосредната цел на Wazza е да испорача фишинг страница со изглед на Adobe, која користи Device Code, но потенцијалното влијание не мора да заврши со првата успешна автентикација.

Потенцијалните последици вклучуваат:

  • Компромитирање на сметка: Успешен Device Code фишинг процес може да им овозможи на напаѓачите пристап до таргетираните сметки или сесии.
  • Злоупотреба на доверлив идентитет: Компромитираната сметка може да им обезбеди на напаѓачите доверлив идентитет за комуникација со колеги, партнери или клиенти.
  • Последователен фишинг: Напаѓачите потенцијално можат да ги искористат компромитираните деловни идентитети за започнување дополнителни фишинг напади.
  • Откривање на инфраструктурата: Синџирот на рутирање обезбедува дополнителни домени, крајни точки и индикатори засновани на однесување, кои можат да им помогнат на бранителите да ја разберат пошироката кампања.
  • Зголемен напор за одговор: Кога малициозното однесување е скриено зад повеќе проверки, повторното репродуцирање на нападот и утврдувањето на неговиот опсег може да бара дополнително време од аналитичарите.

Клучната разлика е во тоа што Wazza не е само фишинг страница. Нејзината инфраструктура е дизајнирана да контролира кој ќе стигне до мамката и под кои услови, додавајќи слој за избегнување на детекција пред компонентата на нападот базирана на социјален инженеринг.

Претворање на истрагите за Wazza во скалабилна заштита

Најсилниот одговор на Wazza не е едноставно блокирање на домените поврзани со една кампања. Истрагата може да стане почетна точка за повторлив процес кој ги претвора поединечните наоди во поширока заштита.

Сомнителниот URL може да се активира во интерактивен sandbox за да се открие неговото однесување, обезбедувајќи им го на Tier 1 аналитичарите потребниот контекст за донесување одлука без автоматски да го ескалираат случајот. Потоа, релевантните IOCs можат да се истражат преку Threat Intelligence Lookup за да се идентификува поврзаната активност.

Threat Intelligence Feeds можат дополнително да ги искористат овие наоди, претворајќи ги потврдените индикатори во континуирано ажурирани разузнавачки податоци. Наместо да се потпираат на блокирање на еден индикатор, MSSP-провајдерите можат да користат свежи податоци за закани за да помогнат во заштитата на повеќе кориснички средини додека кампањата се развива.

Резултатот е работен процес кој се движи од истрага, преку разузнавачки податоци, до заштита, наместо да заврши во моментот кога е блокиран еден малициозен URL.

Оваа разлика е важна за MSSP-провајдерите, бидејќи обемот на проблемот не се определува според тоа колку фишинг URL-адреси еден аналитичар може поединечно да истражи. Тој се определува според тоа колку корисни разузнавачки податоци тимот може да извлече од секоја истрага и колку ефикасно тие податоци можат да се применат низ целата база на клиенти.

Скратете го MTTR за 21 минута и помогнете му на вашиот MSSP тим побрзо да реагира на заканите кон клиентите.

Забрзајте го одговорот на вашиот MSSP тим

Wazza покажува зошто фишинг страницата е само дел од нападот

Wazza покажува дека фишинг страницата е само последната фаза од поконтролиран систем за испорака. Зад линкот, напаѓачите можат да користат проверки на кампањата, токени за сесија, валидација на прелистувачот и повеќеслојно рутирање за да контролираат кој ќе стигне до мамката.

За бранителите, разбирањето на овој синџир на напад е исто толку важно како и идентификувањето на крајниот URL. За MSSP-провајдерите, комбинирањето на интерактивен sandbox, разузнавачки податоци за закани и интеграции помага поединечните истраги да се претворат во применливи разузнавачки податоци што можат да заштитат повеќе средини.

Ефикасната одбрана од фишинг значи разбирање на тоа што се случува зад линкот и претворање на таа видливост во скалабилна заштита.

Извори:

  • The Hacker News – Wazza Phishkit Targets Banking, Government, and Manufacturing Across the US, EU, and Australia The Hacker News