Infrastructure de Google détournée pour dissimuler une campagne de phishing mondiale
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Une campagne de phishing mondiale sophistiquée exploite les services légitimes de Google pour contourner les passerelles de sécurité via des chaînes de redirection multi-saut. Ces domaines de confiance dissimulent la destination finale, qui peut amener les victimes vers un collecteur d’informations d’identification ou un installateur d’outil d’accès à distance. L’infrastructure de phishing profile dynamiquement les cibles et imite leur organisation spécifique en temps réel pour améliorer le taux de conversion et le succès du vol de données d’identification.
Investigation
L’enquête a examiné les chaînes de redirection impliquant des services tels que Google Meet, Search et Tag Manager. Les chercheurs ont découvert que les adresses email des victimes sont encodées dans les fragments d’URL pour éviter la journalisation côté serveur. La campagne utilise également le profilage automatisé via les API IP et de géolocalisation, ainsi que la vérification des enregistrements MX, pour identifier les cibles et filtrer les chercheurs en sécurité et les environnements de bac à sable.
Atténuation
Les défenseurs doivent bloquer les domaines malveillants identifiés à travers les contrôles DNS, proxy et SIEM. Les organisations doivent surveiller les installations non autorisées de ScreenConnect et le trafic anormal de l’API Telegram Bot. Les protections de redirection de Google devraient également être étendues pour couvrir les points de terminaison potentiellement abusés, y compris les paramètres de débogage de Tag Manager et Analytics.
Réponse
Si une activité de phishing est détectée, les organisations doivent forcer la réinitialisation des identifiants pour les utilisateurs affectés et rechercher les outils de surveillance à distance non autorisés. Les équipes de sécurité doivent enquêter sur le trafic web contenant des fragments d’URL avec des données encodées en base64. Les URL malveillantes doivent également être signalées rapidement à Google Safe Browsing pour soutenir des efforts de détection et de suppression plus rapides.
Flux d’attaque
Détections
Possibilité d’abus de domaine de développement Cloudflare (via dns)
Possibilité d’infiltration/exfiltration de données/C2 via des services/outils tiers (via proxy)
Commandement et contrôle suspect par requête DNS utilisant un domaine de premier niveau (TLD) inhabituel (via dns)
Utilisation de l’API Google Public DNS pour vérifier les enregistrements MX de domaine d’email dans une campagne de phishing [Google Cloud Platform]
Campagne de phishing utilisant les services Google pour les chaînes de redirection [Proxy]
Exécution de simulation
-
Narratif d’attaque & Commandes : L’adversaire est dans la phase de reconnaissance d’une campagne de phishing. Pour s’assurer que leurs e-mails usurpés atteignent la cible, ils doivent vérifier les enregistrements Mail Exchange (MX) de la cible. Pour éviter de déclencher une surveillance interne du DNS ou d’être détectés par une inspection simple du DNS, ils utilisent un script PowerShell pour effectuer une requête DNS over HTTPS (DoH). Le script cible
https://dns.google/dns-query, en ajoutant le domaine spécifique qu’ils souhaitent examiner. Cela crée une connexion réseau à une IP détenue par Google avec un modèle d’URL qui correspond à la règle de détection. -
Script de test de régression :
# Simulation : Effectuer une requête DoH vers Google pour vérifier les enregistrements MX pour 'example.com' # Ceci est conçu pour déclencher la règle de détection via le modèle '.google/dns-query'. $targetDomain = "example.com" $dohUrl = "https://dns.google/dns-query?name=$targetDomain&type=MX" Write-Host "[+] Initiation de la requête DoH à l'API Google pour $targetDomain..." try { $response = Invoke-RestMethod -Uri $dohUrl -Method Get Write-Host "[+] Requête terminée avec succès." $response | ConvertTo-Json | Write-Host } catch { Write-Host "[-] Échec de la requête : $_" } -
Commandes de nettoyage :
# Aucuns artefacts persistants ne sont créés par la requête DoH. # Assurez-vous qu'aucun fichier temporaire n'a été créé si le script a été modifié. Remove-Item -Path "$env:TEMPdoh_test.tmp" -ErrorAction SilentlyContinue Write-Host "[+] Nettoyage terminé. Aucun artefact restant."