Infraestrutura do Google Abusada para Esconder uma Campanha de Phishing Global
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Uma sofisticada campanha global de phishing abusa de serviços legítimos do Google para contornar gateways de segurança através de cadeias de redirecionamento de múltiplas etapas. Esses domínios confiáveis ocultam o destino final, que pode levar as vítimas para um coletor de credenciais ou instalador de ferramenta de acesso remoto. A infraestrutura de phishing perfila dinamicamente os alvos e imita sua organização específica em tempo real para melhorar a taxa de conversão e o sucesso do roubo de credenciais.
Investigação
A investigação examinou cadeias de redirecionamento envolvendo serviços como Google Meet, Search e Tag Manager. Pesquisadores descobriram que endereços de e-mail das vítimas estão codificados dentro de fragmentos de URL para evitar registro no lado do servidor. A campanha também usa perfilagem automatizada por meio de APIs de IP e geolocalização, junto com verificação de registros MX, para identificar alvos e filtrar pesquisadores de segurança e ambientes sandbox.
Mitigação
Defensores devem bloquear domínios maliciosos identificados através de controles de DNS, proxy e SIEM. As organizações devem monitorar instalações não autorizadas do ScreenConnect e tráfego anômalo da API do Bot Telegram. As proteções de redirecionamento do Google também devem ser expandidas para cobrir endpoints potencialmente abusados, incluindo parâmetros de depuração do Tag Manager e Analytics.
Resposta
Se a atividade de phishing for detectada, as organizações devem forçar a redefinição de credenciais para usuários afetados e procurar por ferramentas de monitoramento remoto não autorizadas. As equipes de segurança devem investigar tráfego web contendo fragmentos de URL com dados codificados em base64. URLs maliciosos também devem ser reportados prontamente ao Google Safe Browsing para apoiar uma detecção e remoção mais rápida.
Fluxo do Ataque
Detecções
Possível Abuso de Domínio de Desenvolvimento da Cloudflare (via dns)
Possível Infiltração/Exfiltração de Dados / C2 via Serviços/Ferramentas de Terceiros (via proxy)
Comando e Controle Suspeito por Solicitação DNS de Top Level Domain (TLD) Incomum (via dns)
Uso da API DNS Pública do Google para Verificar Registros MX de Domínios de E-mail em Campanha de Phishing [Google Cloud Platform]
Campanha de Phishing Usando Serviços do Google para Cadeias de Redirecionamento [Proxy]
Execução de Simulação
-
Narrativa do Ataque & Comandos: O adversário está na fase de reconhecimento de uma campanha de phishing. Para garantir que seus e-mails falsificados alcancem o alvo, eles precisam verificar os registros Mail Exchange (MX) do alvo. Para evitar a ativação de monitoramento interno de DNS ou ser capturado por inspeção simples de DNS, eles usam um script PowerShell para realizar uma consulta DNS-over-HTTPS (DoH). O script tem como alvo
https://dns.google/dns-query, anexando o domínio específico que desejam investigar. Isso cria uma conexão de rede com um IP pertencente ao Google com um padrão de URL que corresponde à regra de detecção. -
Script de Teste de Regressão:
# Simulação: Realizar uma consulta DoH para o Google para verificar registros MX para 'example.com' # Isto é projetado para acionar a regra de detecção através do padrão '.google/dns-query'. $targetDomain = "example.com" $dohUrl = "https://dns.google/dns-query?name=$targetDomain&type=MX" Write-Host "[+] Iniciando consulta DoH para API do Google para $targetDomain..." try { $response = Invoke-RestMethod -Uri $dohUrl -Method Get Write-Host "[+] Consulta concluída com sucesso." $response | ConvertTo-Json | Write-Host } catch { Write-Host "[-] Consulta falhou: $_" } -
Comandos de Limpeza:
# Nenhum artefato persistente é criado pela consulta DoH. # Assegure que nenhum arquivo temporário foi criado se o script foi modificado. Remove-Item -Path "$env:TEMPdoh_test.tmp" -ErrorAction SilentlyContinue Write-Host "[+] Limpeza completa. Nenhum artefato restante."