Wydarzenia 0
Pl
Wydarzenia 0
Wynik wyszukiwania:
Kampania phishingowa UNC1151: analiza infrastruktury według Censys- image 1

Kampania phishingowa UNC1151: analiza infrastruktury według Censys

Wiadomość phishingowa skierowana do białoruskiego polityka Jurija Hubarewicza, informująca o rzekomo podejrzanej aktywności na koncie Gmail, okazała się początkiem znacznie szerszej operacji cybernetycznej. Badacz firmy Censys, Martin Gruten, ustalił, że za kampanią stała infrastruktura grupy UNC1151, znanej również jako Ghostwriter lub FrostyNeighbor. Wykorzystując technikę pivotingu opartą na analizie certyfikatów cyfrowych, analitycy zidentyfikowali i powiązali serwery wykorzystywane przez cyberprzestępców do prowadzenia kampanii phishingowych oraz wykradania danych uwierzytelniających użytkowników z Białorusi i Ukrainy.

Kampania phishingowa UNC1151: analiza infrastruktury według Censys - image 1
Mechanika ataku

Obchodzenie uwierzytelniania i ukrywanie adresów ip

W ramach tej kampanii cyberprzestępcy przekierowywali ofiary z przejętych stron internetowych na fałszywe strony logowania do usług Google. Kluczowym elementem ataku było wykorzystanie protokołu WebSocket do przesyłania wprowadzanych danych uwierzytelniających w czasie rzeczywistym. Umożliwiało to operatorom kampanii przechwytywanie poświadczeń oraz kodów uwierzytelniania wieloskładnikowego (MFA), w tym jednorazowych haseł (OTP), i wykorzystywanie ich do przejęcia aktywnych sesji użytkowników. W celu utrudnienia analizy infrastruktury grupa wykorzystywała legalne sieci dostarczania treści (CDN), takie jak Bunny CDN i Cloudflare, maskując rzeczywistą lokalizację serwerów wykorzystywanych w kampanii.

Cyberwywiad Censys

Deanonymizacja przez certyfikaty cyfrowe

Pomimo prób ukrycia infrastruktury z wykorzystaniem sieci CDN cyberprzestępcy popełnili błąd, który umożliwił identyfikację części zaplecza technicznego kampanii. Analitycy Censys ustalili, że certyfikat TLS przypisany do jednej z domen phishingowych był przez pewien czas dostępny bezpośrednio pod adresem IP 45.194.44.44. Adres ten, zlokalizowany w Polsce i należący do dostawcy Datagear, pozwolił badaczom powiązać pozornie odrębne elementy infrastruktury. Po zidentyfikowaniu rzeczywistego adresu IP przeprowadzono dalszą analizę certyfikatów cyfrowych, która wykazała, że na tym samym serwerze generowano certyfikaty dla kolejnych domen wykorzystywanych w kampanii phishingowej. Odkrycie to potwierdziło wspólne zaplecze infrastrukturalne oraz skoordynowany charakter działań grupy.

Wskaźniki techniczne

Unikalne błędy serwerów i wykrywanie ukrytych węzłów

Szczegółowa analiza zidentyfikowanego adresu IP ujawniła otwarte porty 3001 i 3002 o charakterystycznej konfiguracji. Żądanie HTTP skierowane do portu 3002 zwracało odpowiedź 404 Not Found z unikalnym komunikatem, wskazującym, że usługa została zaprojektowana do obsługi połączeń WebSocket. Ten charakterystyczny artefakt okazał się na tyle rzadki, że analitycy Censys wykorzystali skrót (hash) treści odpowiedzi do przeszukania globalnych zbiorów danych. W rezultacie zidentyfikowano trzy kolejne adresy IP powiązane z tą samą infrastrukturą. Dalsza analiza wykazała, że serwery te wykorzystywały certyfikaty cyfrowe o zbliżonych wzorcach oraz pełniły rolę elementów wspólnej infrastruktury wspierającej kampanię phishingową.

Skala operacji

Podszywanie się pod ukraińskie portale krajowe

Analiza zidentyfikowanej infrastruktury potwierdziła, że kampania była ukierunkowana na konkretne regiony i wybrane grupy użytkowników. Oprócz fałszywych stron logowania do usług pocztowych grupa wykorzystywała certyfikaty TLS do uruchamiania domen podszywających się pod popularne ukraińskie serwisy internetowe. Na jednym z wykrytych serwerów analitycy zidentyfikowali certyfikaty wykorzystywane przez domeny imitujące usługi I.UA oraz BIGMIR.net. Dalsza analiza infrastruktury ujawniła również aktywną stronę phishingową podszywającą się pod portal META.UA. Zgromadzone dowody wskazują, że grupa UNC1151 systematycznie rozwijała infrastrukturę służącą do prowadzenia ukierunkowanych kampanii phishingowych przeciwko użytkownikom w Europie Wschodniej.

Analiza tej kampanii pokazuje, że współcześni cyberprzestępcy wykorzystują rozbudowaną infrastrukturę do skalowania ataków oraz przeprowadzania zaawansowanych kampanii phishingowych, w tym prób przejmowania sesji i poświadczeń użytkowników. Skuteczna obrona wymaga dziś nie tylko reagowania na incydenty, ale również aktywnego monitorowania infrastruktury przeciwnika oraz wykorzystania narzędzi z obszaru threat intelligence i zarządzania powierzchnią ataku (Attack Surface Management).

iIT Distribution, jako Value Added Distributor (VAD), wspiera partnerów i klientów we wdrażaniu nowoczesnych rozwiązań cyberbezpieczeństwa, zapewniając eksperckie doradztwo oraz wsparcie projektowe w zakresie ochrony tożsamości, wykrywania zagrożeń i ograniczania ryzyka zaawansowanych cyberataków.

AKTUALNOŚCI

Przeczytaj również

Wszystkie wiadomości
Wszystkie wiadomości