
سیمانتک، نقض وبمیل Jewelbug را به تقلب SEO هوش مصنوعی…
همان پنل کنترل عملیات جاسوسی وبمیل دولتی خاورمیانه و عملیات دامنههای مشابه OKX/Binance را اجرا میکرد.
یافتههای مرتبط با Symantec، نفوذ Jewelbug به یک محیط وبمیل دولتی مشترک که شامل بیش از ۱۵ مستاجر است را به یک عملیات تقلب خودکار در زمینه ارزهای دیجیتال مرتبط میکند. این ارتباط در سطح زیرساختی است: هر دو کمپین از یک پنل کنترل مشابه اداره میشدند و دسترسی به سبک دولتی را با توزیع سرقت خردهفروشی ترکیب میکردند.
یک پنل کنترل، دو کمپین: جاسوسی وبمیل دولتی با تقلب سئو در صرافیهای جعلی ملاقات میکند
جولباگ، که همچنین به عنوان ارث آلوکس و REF7707 شناخته میشود، حسابهای وبمیل را در ۱۵ مستاجر دولتی در یک کشور خاورمیانه به خطر انداخت و با به دست آوردن دسترسی نوشتن به یک نصب مشترک وبمیل، یک اسکریپت مخرب را به یک الگوی مشترک وارد کرد. آن تغییر واحد در الگو به این معنی بود که اسکریپت به طور گستردهای اجرا شد، نه تنها بر روی یک صندوق پستی در یک زمان، و یک مؤلفه مشترک را به یک پایگاه نفوذ بین مستاجران تبدیل کرد.
جدیدلینکاین همان زیرساخت اپراتوری است که برای اجرای نفوذ به وبمیل دولتی استفاده شده و همچنین آنچه که سیمانتک به عنوان "مقیاس صنعتی" توصیف کرده است را نیز اجرا کرده است.رمزنگاریتحلیل سیمانتک هر دو کمپین جاسوسی و تقلب در ارزهای دیجیتال را به یک پنل کنترل مرتبط میکند و آنچه که میتوانست به عنوان دو مشکل جداگانه خوانده شود را به یک اپراتور که خطوط تلاش موازی را اداره میکند، تبدیل میکند.
در سمت تقلب، زیرساخت برای مقیاسپذیری ساخته شده بود نه پنهانکاری. سیمانتک یک خط لوله خودکار را توصیف کرد که کلمات کلیدی را جمعآوری میکرد، مقالات نوشتهشده توسط هوش مصنوعی و صفحات دانلود جعلی تولید میکرد و آنها را "در یک ناوگان مدیریت محتوای ۴۴ سروری و صدها دامنه مشابه" که خود را به جای OKX و Binance جا میزدند منتشر میکرد، سپس از رباتهای تقلب کلیک برای بالا بردن رتبه این صفحات در نتایج جستجو استفاده میکرد.
چگونه تزریق الگوی وبمیل ۱۵ مستأجر را به یک خط لوله استخراج کوکی تبدیل کرد
زنجیره نفوذ با بخشی آغاز میشود که بیشتر مدافعان در خدمات مشترک آن را دست کم میگیرند: دسترسی نوشتن به الگو. پس از اینکه Jewelbug دسترسی نوشتن به نصب وبمیل مشترک را به دست آورد، یک تگ اسکریپت به الگوی مشترک تزریق کرد که باعث شد جاوا اسکریپت مخرب در صفحه ورود و همچنین در هر نمای صندوق پستی در بین مستاجرین تحت تأثیر اجرا شود.
Symantec دامنه این حمله را به این صورت خلاصه کرد: "یک کمپین واحد بیش از 15 مستاجر وبمیل دولتی را در بر گرفت، با فعال شدن تله در صفحه ورود و هر نمای صندوق پستی"، که این موضوع اهمیت دارد زیرا به معنای اجرای مداوم هم قبل و هم بعد از احراز هویت است.
پس از اجرا در مرورگر قربانی، اسکریپت یک اتصال WebSocket، یک کانال دائمی بین مرورگر و سرور، به سرور فرمان و کنترل (C2) مهاجم باز کرد. از طریق آن کانال، کوکیهای وبمیل را استخراج کرده و ایمیل کاربر را دریافت کرد.آدرسسپس بررسی شد که آیا آدرس متعلق به یک دامنه دولتی هدفگذاری شده است یا خیر، قبل از اینکه به مرحله بعدی برود.
آن مرحله فیلتر کردن نشانهای است: این ایمپلنت برای برداشت بهطور گسترده طراحی شده بود و سپس تحویل بارهای پرخطر را برای حسابهای انتخاب شده محفوظ نگه میداشت.
برای آن "هدفهای با ارزش"، جلسه وبمیل به یک مسیر تحویل بدافزار از طریق یک پیام رسانی جعلی بهروزرسانی Adobe Flash تبدیل شد. پذیرش این پیام، درب پشتی Antino را بر روی ویندوز نصب کرد به همراه ابزارهای اضافی مرورگر.
همچنین، Symantec این بازیگر را به XG-Web مرتبط دانست، یک چارچوب دسترسی از راه دور و سرقت دادهها که برای مدیریت کمپینها و اطلاعات قربانیان استفاده میشود و تحویل Antino را از طریق فایلهای مخرب HTA و نصبکنندههای جعلی Adobe Flash یا Adobe توصیف کرد.
ابزارهای پس از نفوذ به شدت به سرقت نشستها متکی بودند. یکی از بارهای پیدرپی که سیمانتک توصیف کرد، یک افزونه مخرب برای کروم و فایرفاکس به نام "PDF Viewer" بود که قابلیتهایی از جمله سرقت کوکیها و اعتبارنامهها، رهگیری ترافیک، تزریق جاوا اسکریپت و بهطور از راه دور در معرض قرار دادن عملکردهای مرورگر را داشت.
دید سیمانتک به سیستمهای Jewelbug شامل بیش از یک میلیون ردیف چکاین ایمپلنت، بیش از 580,000 کوکی مرورگر سرقت شده، چندین هزار اعتبارنامه ضبط شده و بیش از 2,300 بدنه ایمیل خارج شده در پایگاه داده قربانی بود.
کتابچه راهنمای محتوای هوش مصنوعی + ربات کلیک پشت دامنههای مشابه OKX/Binance
مکانیسمهای عملیات تقلب به یک نبرد در لایه توزیع اشاره دارد: نتایج جستجو، درخواستهای "دانلود" و صفحات نصبکننده. توصیف سمانتک به وضوح بیان میکند که مقالات تولید شده توسط هوش مصنوعی و رباتهای تقلب کلیک به طور همزمان استفاده شدهاند، با اتوماسیون که کلمات کلیدی را استخراج کرده، هزاران صفحه دانلود جعلی با استفاده از هوش مصنوعی تولید کرده و آنها را در سراسر ناوگان CMS با ۴۴ سرور و صدها دامنه مشابه که خود را به جای OKX و Binance جا زدهاند، منتشر کرده است.
سیگنال فوری برای معاملهگران نه یک نقض تأیید شده از OKX یا Binance، بلکه ظهور دوباره دامنههای مشابه است که از طریق سئو و دستکاری کلیک تبلیغ میشوند، بهویژه در جستجوهای مربوط به "دانلود" و "نصبکننده" صرافیها.
همچنین، Symantec به طعمههای مجاور از جمله شرطبندی ورزشی، پورتالهای پخش زنده دزدی و کلاهبرداریهای کارآگاه خصوصی اشاره کرد که با یک مدل محتوای وسیعتر همخوانی دارد، جایی که همان پشته انتشار میتواند تمها را بچرخاند در حالی که همان ماشینآلات ترافیک و تبدیل را حفظ میکند.
دو کاتالیزور عملی میتواند این هشدار عمومی را به یک داستان قابل اقدام در مورد لیست سیاه تبدیل کند. یکی انتشار اطلاعات نشانههای نفوذ (IOCs) از سوی Symantec است که به صرافیها، تیمهای کیف پول و فروشندگان نقطه پایانی اجازه میدهد دامنهها، IPها و هشهای مرتبط با ناوگان مدیریت محتوای ۴۴ سروری را مسدود کنند.
دیگری افشای پیگیری است که نام کشور هدف در خاورمیانه را مشخص میکند یا تعداد قربانیان و خسارات مالی ناشی از عملیات صرافی جعلی را اندازهگیری میکند، زیرا سیگنالهای فعلی بستهها از طریق حجم تلمتری به مقیاس میرسند نه از طریق مجموع تأیید شده ارزهای دیجیتال سرقت شده.
نظر من: این یک تهدید در لایه توزیع است، نه یک حادثه در لایه تبادل
آستانهای که در اینجا مهم است، پیوند زیرساختی است، نه برندینگ در سایتهای جعلی. اگر سمانتک درست بگوید که هم نقض وبمیل دولتی و هم شبکه سئو تبادل جعلی از یک پنل کنترل اجرا شدهاند، پس این یک اپراتور است که میتواند عملیاتهای دسترسی انتخابی و با انضباط بالا را در حالی که همچنین قیفهای خردهفروشی با حجم بالا را اجرا میکند، انجام دهد و این ترکیب تمایل به ماندگاری دارد زیرا دو طرف یکدیگر را تأمین مالی و تقویت میکنند.
آزمون واقعی این است که آیا مدافعان میتوانند کشف را متوقف کنند. اگر دامنههای مشابه همچنان برای جستجوهای دانلود و نصب رتبهبندی کنند حتی پس از اینکه IOCها در گردش هستند، ریسک برای جریانهای خردهفروشی عملی باقی میماند زیرا سطح حمله قیف جستجو و سرقت جلسه است، نه یک تبادلکیف داغآنچه که این را در اصطلاحات تجاری مهم میکند، مسیریابی پایدار و قابل اندازهگیری کاربران به دامنههای جعل در مقیاس است، زیرا اینگونه است که تصاحب حسابهای خردهفروشی و انحراف سپردهها به یک تیتر تکراری تبدیل میشود نه یک کمپین یکباره.