Dimly lit control panel with glowing buttons
هوش مصنوعی

سیمانتک، نقض وب‌میل Jewelbug را به تقلب SEO هوش مصنوعی…

همان پنل کنترل عملیات جاسوسی وب‌میل دولتی خاورمیانه و عملیات دامنه‌های مشابه OKX/Binance را اجرا می‌کرد.

نوشته Elliot Marsh5 دقیقه مطالعه

یافته‌های مرتبط با Symantec، نفوذ Jewelbug به یک محیط وب‌میل دولتی مشترک که شامل بیش از ۱۵ مستاجر است را به یک عملیات تقلب خودکار در زمینه ارزهای دیجیتال مرتبط می‌کند. این ارتباط در سطح زیرساختی است: هر دو کمپین از یک پنل کنترل مشابه اداره می‌شدند و دسترسی به سبک دولتی را با توزیع سرقت خرده‌فروشی ترکیب می‌کردند.

یک پنل کنترل، دو کمپین: جاسوسی وب‌میل دولتی با تقلب سئو در صرافی‌های جعلی ملاقات می‌کند

جول‌باگ، که همچنین به عنوان ارث آلوکس و REF7707 شناخته می‌شود، حساب‌های وب‌میل را در ۱۵ مستاجر دولتی در یک کشور خاورمیانه به خطر انداخت و با به دست آوردن دسترسی نوشتن به یک نصب مشترک وب‌میل، یک اسکریپت مخرب را به یک الگوی مشترک وارد کرد. آن تغییر واحد در الگو به این معنی بود که اسکریپت به طور گسترده‌ای اجرا شد، نه تنها بر روی یک صندوق پستی در یک زمان، و یک مؤلفه مشترک را به یک پایگاه نفوذ بین مستاجران تبدیل کرد.

جدیدلینکاین همان زیرساخت اپراتوری است که برای اجرای نفوذ به وب‌میل دولتی استفاده شده و همچنین آنچه که سیمانتک به عنوان "مقیاس صنعتی" توصیف کرده است را نیز اجرا کرده است.رمزنگاریتحلیل سیمانتک هر دو کمپین جاسوسی و تقلب در ارزهای دیجیتال را به یک پنل کنترل مرتبط می‌کند و آنچه که می‌توانست به عنوان دو مشکل جداگانه خوانده شود را به یک اپراتور که خطوط تلاش موازی را اداره می‌کند، تبدیل می‌کند.

در سمت تقلب، زیرساخت برای مقیاس‌پذیری ساخته شده بود نه پنهان‌کاری. سیمانتک یک خط لوله خودکار را توصیف کرد که کلمات کلیدی را جمع‌آوری می‌کرد، مقالات نوشته‌شده توسط هوش مصنوعی و صفحات دانلود جعلی تولید می‌کرد و آن‌ها را "در یک ناوگان مدیریت محتوای ۴۴ سروری و صدها دامنه مشابه" که خود را به جای OKX و Binance جا می‌زدند منتشر می‌کرد، سپس از ربات‌های تقلب کلیک برای بالا بردن رتبه این صفحات در نتایج جستجو استفاده می‌کرد.

چگونه تزریق الگوی وب‌میل ۱۵ مستأجر را به یک خط لوله استخراج کوکی تبدیل کرد

زنجیره نفوذ با بخشی آغاز می‌شود که بیشتر مدافعان در خدمات مشترک آن را دست کم می‌گیرند: دسترسی نوشتن به الگو. پس از اینکه Jewelbug دسترسی نوشتن به نصب وب‌میل مشترک را به دست آورد، یک تگ اسکریپت به الگوی مشترک تزریق کرد که باعث شد جاوا اسکریپت مخرب در صفحه ورود و همچنین در هر نمای صندوق پستی در بین مستاجرین تحت تأثیر اجرا شود.

Symantec دامنه این حمله را به این صورت خلاصه کرد: "یک کمپین واحد بیش از 15 مستاجر وب‌میل دولتی را در بر گرفت، با فعال شدن تله در صفحه ورود و هر نمای صندوق پستی"، که این موضوع اهمیت دارد زیرا به معنای اجرای مداوم هم قبل و هم بعد از احراز هویت است.

پس از اجرا در مرورگر قربانی، اسکریپت یک اتصال WebSocket، یک کانال دائمی بین مرورگر و سرور، به سرور فرمان و کنترل (C2) مهاجم باز کرد. از طریق آن کانال، کوکی‌های وب‌میل را استخراج کرده و ایمیل کاربر را دریافت کرد.آدرسسپس بررسی شد که آیا آدرس متعلق به یک دامنه دولتی هدف‌گذاری شده است یا خیر، قبل از اینکه به مرحله بعدی برود.

آن مرحله فیلتر کردن نشانه‌ای است: این ایمپلنت برای برداشت به‌طور گسترده طراحی شده بود و سپس تحویل بارهای پرخطر را برای حساب‌های انتخاب شده محفوظ نگه می‌داشت.

برای آن "هدف‌های با ارزش"، جلسه وب‌میل به یک مسیر تحویل بدافزار از طریق یک پیام‌ رسانی جعلی به‌روزرسانی Adobe Flash تبدیل شد. پذیرش این پیام، درب پشتی Antino را بر روی ویندوز نصب کرد به همراه ابزارهای اضافی مرورگر.

همچنین، Symantec این بازیگر را به XG-Web مرتبط دانست، یک چارچوب دسترسی از راه دور و سرقت داده‌ها که برای مدیریت کمپین‌ها و اطلاعات قربانیان استفاده می‌شود و تحویل Antino را از طریق فایل‌های مخرب HTA و نصب‌کننده‌های جعلی Adobe Flash یا Adobe توصیف کرد.

ابزارهای پس از نفوذ به شدت به سرقت نشست‌ها متکی بودند. یکی از بارهای پی‌درپی که سیمانتک توصیف کرد، یک افزونه مخرب برای کروم و فایرفاکس به نام "PDF Viewer" بود که قابلیت‌هایی از جمله سرقت کوکی‌ها و اعتبارنامه‌ها، رهگیری ترافیک، تزریق جاوا اسکریپت و به‌طور از راه دور در معرض قرار دادن عملکردهای مرورگر را داشت.

دید سیمانتک به سیستم‌های Jewelbug شامل بیش از یک میلیون ردیف چک‌این ایمپلنت، بیش از 580,000 کوکی مرورگر سرقت شده، چندین هزار اعتبارنامه ضبط شده و بیش از 2,300 بدنه ایمیل خارج شده در پایگاه داده قربانی بود.

کتابچه راهنمای محتوای هوش مصنوعی + ربات کلیک پشت دامنه‌های مشابه OKX/Binance

مکانیسم‌های عملیات تقلب به یک نبرد در لایه توزیع اشاره دارد: نتایج جستجو، درخواست‌های "دانلود" و صفحات نصب‌کننده. توصیف سمانتک به وضوح بیان می‌کند که مقالات تولید شده توسط هوش مصنوعی و ربات‌های تقلب کلیک به طور همزمان استفاده شده‌اند، با اتوماسیون که کلمات کلیدی را استخراج کرده، هزاران صفحه دانلود جعلی با استفاده از هوش مصنوعی تولید کرده و آنها را در سراسر ناوگان CMS با ۴۴ سرور و صدها دامنه مشابه که خود را به جای OKX و Binance جا زده‌اند، منتشر کرده است.

سیگنال فوری برای معامله‌گران نه یک نقض تأیید شده از OKX یا Binance، بلکه ظهور دوباره دامنه‌های مشابه است که از طریق سئو و دستکاری کلیک تبلیغ می‌شوند، به‌ویژه در جستجوهای مربوط به "دانلود" و "نصب‌کننده" صرافی‌ها.

همچنین، Symantec به طعمه‌های مجاور از جمله شرط‌بندی ورزشی، پورتال‌های پخش زنده دزدی و کلاهبرداری‌های کارآگاه خصوصی اشاره کرد که با یک مدل محتوای وسیع‌تر همخوانی دارد، جایی که همان پشته انتشار می‌تواند تم‌ها را بچرخاند در حالی که همان ماشین‌آلات ترافیک و تبدیل را حفظ می‌کند.

دو کاتالیزور عملی می‌تواند این هشدار عمومی را به یک داستان قابل اقدام در مورد لیست سیاه تبدیل کند. یکی انتشار اطلاعات نشانه‌های نفوذ (IOCs) از سوی Symantec است که به صرافی‌ها، تیم‌های کیف پول و فروشندگان نقطه پایانی اجازه می‌دهد دامنه‌ها، IPها و هش‌های مرتبط با ناوگان مدیریت محتوای ۴۴ سروری را مسدود کنند.

دیگری افشای پیگیری است که نام کشور هدف در خاورمیانه را مشخص می‌کند یا تعداد قربانیان و خسارات مالی ناشی از عملیات صرافی جعلی را اندازه‌گیری می‌کند، زیرا سیگنال‌های فعلی بسته‌ها از طریق حجم تلمتری به مقیاس می‌رسند نه از طریق مجموع تأیید شده ارزهای دیجیتال سرقت شده.

نظر من: این یک تهدید در لایه توزیع است، نه یک حادثه در لایه تبادل

آستانه‌ای که در اینجا مهم است، پیوند زیرساختی است، نه برندینگ در سایت‌های جعلی. اگر سمانتک درست بگوید که هم نقض وب‌میل دولتی و هم شبکه سئو تبادل جعلی از یک پنل کنترل اجرا شده‌اند، پس این یک اپراتور است که می‌تواند عملیات‌های دسترسی انتخابی و با انضباط بالا را در حالی که همچنین قیف‌های خرده‌فروشی با حجم بالا را اجرا می‌کند، انجام دهد و این ترکیب تمایل به ماندگاری دارد زیرا دو طرف یکدیگر را تأمین مالی و تقویت می‌کنند.

آزمون واقعی این است که آیا مدافعان می‌توانند کشف را متوقف کنند. اگر دامنه‌های مشابه همچنان برای جستجوهای دانلود و نصب رتبه‌بندی کنند حتی پس از اینکه IOCها در گردش هستند، ریسک برای جریان‌های خرده‌فروشی عملی باقی می‌ماند زیرا سطح حمله قیف جستجو و سرقت جلسه است، نه یک تبادلکیف داغآنچه که این را در اصطلاحات تجاری مهم می‌کند، مسیریابی پایدار و قابل اندازه‌گیری کاربران به دامنه‌های جعل در مقیاس است، زیرا اینگونه است که تصاحب حساب‌های خرده‌فروشی و انحراف سپرده‌ها به یک تیتر تکراری تبدیل می‌شود نه یک کمپین یک‌باره.

منابع