"SubDomailing" adlı büyük bir reklam sahtekarlığı kampanyası, dolandırıcılık ve kötüverizasyon yoluyla gelir elde etmek için günde beş milyona kadar e -posta göndermek için 8.000'den fazla meşru internet alanı ve 13.000 alt alan kullanıyor.
Kampanya olarak adlandırılıyor, Tehdit Oyuncuları Haksız Kaçak Terk Altalılar ve Tanınmış Şirketlere ait alan adlarını kötü niyetli e-postalarını göndermek için terk etti.
Bu alan adları güvenilir şirketlere ait olduğundan, spam filtrelerini atlayabilmenin avantajı elde ederler ve bazı durumlarda, e -postaların spam değil, e -postaların meşru olduğunu ve güvenli e -posta ağ geçitlerini söyleyen yapılandırılmış SPF ve DKIM e -posta politikalarından yararlanırlar.
Bu etki alanı kaçırma kampanyasının kurbanı olan bazı önemli markalar arasında MSN, VMware, McAfee, Ekonomist, Cornell Üniversitesi, CBS, NYC.gov, PWC, Pearson, Better Business Büro, UNICEF, ACLU, SyMantec, Java.net ve eBay.
Bu ünlü markalar, hileli e -postalara istemsiz olarak meşruiyet kazandırır ve güvenlik filtrelerinden geçmelerine yardımcı olur.
E -postalardaki gömülü düğmelere tıklamak, kullanıcıları bir dizi yeniden yönlendirme yoluyla alır ve sahte reklam görünümleri yoluyla tehdit aktörleri için gelir elde eder. Nihayetinde, kullanıcı sahte hediyeler, güvenlik taramaları, anketler veya satış ortağı dolandırıcılıklarına gelir.
Guardio Labs araştırmacıları Nati Tal ve Oleg Zaytsev reklam sahtekarlığı kampanyasını keşfettiler ve operasyonun 2022'den beri devam ettiğini bildirdi.
Guardio Labs'ın soruşturması, e -posta meta verilerindeki olağandışı kalıpları tespit etmekle başladı ve bu da geniş bir alt alan kaçırma operasyonunun keşfedilmesine yol açtı.
MSN tarafından yanlış bir şekilde yetkilendirilen bir e -postanın vaka çalışması, saldırganlar tarafından e -postalarının meşru görünmesini ve SPF (Gönderen Politikası Çerçevesi) kontrollerini kötüye kullanma, DKIM (DomainKeys Tanımlı Posta) ve DMARC (Domain (Domain (Domain -Bu mesaj kimlik doğrulaması, raporlama ve uygunluk) protokoller.
Bu e -posta politikaları, e -postanın gönderenin meşru olduğunu ve spam olarak değerlendirilmemesi gerektiğini e -posta ağ geçitlerini güvence altına almak için kullanılır.
Alt alan kampanyası, saygın kuruluşların alanlarını ve alt alanlarını hedefler ve öncelikle CNAME kaçırma ve SPF rekoru sömürüsü yoluyla bunları kaçırmaya çalışır.
CNAME saldırılarında, tehdit aktörleri saygın markaların alt alanlarını tarar. Daha sonra bu alan adlarını Namecheap Service aracılığıyla kendileri kaydederler.
İkinci yöntem, artık kayıtlı olmayan harici alanlara işaret eden "Dahil:" yapılandırma seçeneğini kullanan hedef alanların SPF kayıtlarına bakmayı içerir.
SPF dahil seçeneği, şimdi tehdit oyuncusu kontrolü altında olan harici alandan izin verilen e -posta gönderenleri içe aktarmak için kullanılır.
Saldırganlar bu alan adlarını kaydeder ve daha sonra kendi kötü amaçlı e -posta sunucularına yetki vermek için SPF kayıtlarını değiştirir. Bu, tehdit oyuncunun e -postalarının meşru bir şekilde MSN gibi saygın bir alandan geldiğini gösteriyor.
Operasyon genellikle spam ve kimlik avı e -postaları göndermek, kimlik avı sayfalarını barındırmak veya aldatıcı reklam içeriğine barındırmak için kaçırılan alanlardan yararlanır.
Guardio Labs, kampanyayı "Revurrecads" olarak adlandırdıkları bir tehdit aktörüne bağlar, Web'i yönetilebilecek alanlar için sistematik olarak tarayan, yeni ana bilgisayarlar ve IP adresleri güvence altına alarak ve hedefli etki alanı satın alımları yapar.
Tehdit oyuncusu, operasyonun ölçeğini ve karmaşıklığını korumak için geniş bir kaçırılmış ve edinilmiş alan, SMTP sunucuları ve IP adresleri ağını sürekli olarak yeniler.
Guardio Labs, SubDomeRing'in bin kişinin konut vekilleri gibi görünen yaklaşık 22.000 benzersiz IP kullandığını söylüyor.
Şu anda, kampanya, hileli e -postaları 8.000 alan ve 13.000 alt alandan oluşan büyük bir ağ aracılığıyla yaymak üzere yapılandırılmış küresel olarak dağıtılmış SMTP sunucuları aracılığıyla işlev görüyor.
Hedeflere ulaşan e -posta sayısı günde 5.000.000'i aşar. Saldırganın bundan elde edilen kârını takdir etmek imkansız olsa da, hileli e -postaların operasyon ve hacmi ölçüsü inkar edilemez derecede büyüktür.
Guardio Labs, etki alanı sahiplerinin markalarının istismar edilip edilmediğini tespit etmelerini ve durdurmak veya önlemek için harekete geçmelerini sağlayabilecek bir alt bölümlü denetleyici sitesi oluşturdu.
Microsoft, Rus bilgisayar korsanlarının NATO hedefleri üzerindeki operasyonunu bozuyor
İngiltere ve Müttefikler Rus FSB Hacking Group, Yaptırım Üyeleri
Kurumsal kimlik bilgilerini çalmak için kullanılan sahte 401k yıl sonu ifadeleri
Labhost siber suç hizmeti, Phish Kanadalı banka kullanıcılarının kimsesine izin verir
Yeni Idat Loader sürümü, Remcos Rat'ı itmek için steganografi kullanıyor
Kaynak: Bleeping Computer