Інфраструктуру Google використовують для приховування глобальної фішинг-кампанії
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Складна глобальна фішингова кампанія використовує легітимні сервіси Google для обхідки шлюзів безпеки через багатоступеневі ланцюжки переадресації. Ці довірені домени приховують кінцеве призначення, яке може призвести жертв до зборщика облікових даних або інсталятора інструменту віддаленого доступу. Фішингова інфраструктура динамічно профілює цілі та підробляє їхню специфічну організацію в реальному часі, щоб підвищити успішність конверсій і крадіжки облікових даних.
Розслідування
Розслідування вивчало ланцюжки переадресації, що включають сервіси, такі як Google Meet, Search та Tag Manager. Дослідники виявили, що адреси електронної пошти жертв кодуються в фрагменти URL, щоб уникнути серверного журналювання. Кампанія також використовує автоматизоване профілювання через IP та геолокаційні API разом з верифікацією MX-записів, щоб ідентифікувати цілі та фільтрувати дослідників безпеки та пісочниці.
Захист
Захисники повинні блокувати ідентифіковані зловмисні домени по всіх кіберзасобах, включаючи DNS, проксі та SIEM-контролі. Організації повинні контролювати несанкціоновані установки ScreenConnect і аномальний трафік Telegram Bot API. Захист переадресації Google також повинен бути розширений для покриття потенційно зловживаних кінцевих точок, включаючи параметри налагодження Tag Manager і Analytics.
Відповідь
Якщо виявлено фішингову активність, організації повинні примусово змінити облікові дані для постраждалих користувачів і перевірити на наявність несанкціонованих інструментів віддаленого моніторингу. Команди безпеки повинні дослідити веб-трафік, що містить фрагменти URL з даними в base64. Зловмисні URL-адреси також слід негайно повідомити до Google Safe Browsing, щоб підтримати швидше виявлення та зняття.
Поток атаки
Виявлення
Можливе зловживання доменом розробки Cloudflare (через dns)
Можлива інфільтрація/ексфільтрація даних/керування командними сервісами через інструменти третіх сторін (через проксі)
Підозріле управління командами і управління через незвичний домен верхнього рівня (TLD) DNS-запит (через dns)
Використання API Google Public DNS для перевірки MX-записів доменів електронної пошти у фішинговій кампанії [Google Cloud Platform]
Фішингова кампанія з використанням сервісів Google для ланцюжків переадресації [Проксі]
Виконання симуляції
-
Сценарій атаки та команди: Суперник знаходиться в стадії розвідування фішингової кампанії. Для того, щоб їх підроблені електронні листи досягли мети, вони повинні перевірити MX-записи цілі. Щоб уникнути спрацьовування внутрішнього моніторингу DNS або бути виявленими під час інспекції DNS, вони використовують скрипт PowerShell для виконання запиту DNS-over-HTTPS (DoH). Скрипт мішень
https://dns.google/dns-query, додаючи специфічний домен, який вони хочуть дослідити. Це створює мережеве з’єднання з IP-адресою, яка належить Google, зі схожим на правило виявлення URL-патерном. -
Сценарій регресійного тесту:
# Симуляція: Виконати запит DoH до Google для перевірки MX-записів для 'example.com' # Це призначене для спрацювання правила виявлення через шаблон '.google/dns-query'. $targetDomain = "example.com" $dohUrl = "https://dns.google/dns-query?name=$targetDomain&type=MX" Write-Host "[+] Ініціація DoH запиту до Google API для $targetDomain..." try { $response = Invoke-RestMethod -Uri $dohUrl -Method Get Write-Host "[+] Запит виконано успішно." $response | ConvertTo-Json | Write-Host } catch { Write-Host "[-] Запит не вдався: $_" } -
Команди очищення:
# Постійні артефакти після запиту DoH не створюються. # Переконайтеся, що не були створені тимчасові файли, якщо скрипт був змінений. Remove-Item -Path "$env:TEMPdoh_test.tmp" -ErrorAction SilentlyContinue Write-Host "[+] Очищення завершено. Залишкові артефакти відсутні."