Güvenlik araştırmacıları, büyük ölçekli kimlik avı kampanyaları için URL kısaltmalarıyla birlikte ters tünel hizmetlerinin kullanımında bir artış görüyor ve kötü niyetli etkinliği durdurmayı zorlaştırıyor.
Bu uygulama, şikayetlere yanıt vermesi ve kimlik avı sitelerini devirmesi muhtemel olan alan adlarını barındırma sağlayıcılarla kaydetmenin daha yaygın bir yönteminden sapmaktadır.
Ters tünellerle, tehdit aktörleri kimlik avı sayfalarını yerel olarak kendi bilgisayarlarında barındırabilir ve harici hizmet aracılığıyla bağlantıları yönlendirebilir. Bir URL kısaltma hizmeti kullanarak, algılamayı atlamak istedikleri sıklıkta yeni bağlantılar oluşturabilirler.
Kimlik avı bağlantılarının çoğu 24 saatten daha kısa bir sürede yenilenir, bu da izleme ve alan adlarını daha zor bir görev haline getirir.
Dijital risk koruma şirketi CloudSek, geri tünelleme ve URL kısaltması için hizmetleri birleştiren kimlik avı kampanyalarının sayısında bir artış gözlemledi.
Şirketin BleepingComputer ile paylaştığı bir raporda, araştırmacılar 500'den fazla site bu şekilde barındırılan ve dağıtılan bulduklarını söylüyor.
CloudSek'in araştırmalarında bulduğu en yaygın istismar ters tünel hizmetleri Ngrok, Localhostrun ve Cloudflare's Argo'dur. Ayrıca bit.ly, is.gd ve cutt.ly url kısaltma hizmetlerini daha yaygın gördüler.
Ters Tünel Hizmetleri, barındırıldığı yerel sunucuya tüm bağlantıları işleyerek kimlik avı sitesini korur. Bu şekilde, gelen herhangi bir bağlantı tünel hizmeti tarafından çözülür ve yerel makineye iletilir.
Bu kimlik avı siteleriyle etkileşime giren kurbanlar, hassas verilerinin doğrudan saldırganın bilgisayarında saklanmasıyla sonuçlanır.
CloudSek, URL kısayollarını kullanarak, tehdit oyuncusu URL'nin adını maskeliyor. Bu nedenle, şüpheleri artıracak bir alan adı kısa bir URL'de gizlenir.
CloudSek'e göre, rakipler bu bağlantıları WhatsApp, telgraf, e -postalar, metin veya sahte sosyal medya sayfaları gibi popüler iletişim kanalları aracılığıyla dağıtıyor.
Bu hizmetlerin kötüye kullanılmasının yeni olmadığını belirtmek gerekir. Örneğin, Cyble Şubat 2021'de NGROK istismarı kanıtı sundu. Ancak, Cloudsek'in bulgularına göre sorun daha da kötüleşiyor.
CloudSek'in tespit ettiği bu hizmetleri kötüye kullanan bir kimlik avı kampanyasının bir örneği, Hindistan Devlet Bankası tarafından sunulan bir dijital bankacılık platformu olan Yono'yu taklit etmekti.
Saldırgan tarafından tanımlanan URL, “Cutt [.] Ly/udbpghs” in arkasına gizlendi ve Cloudflare’nin Argo tünel hizmetini kullanan “Trycloudflare [.] Com/SBI” alanına yol açtı.
Bu kimlik avı sayfası banka hesabı kimlik bilgileri, pan kartı numaraları, Aadhaar benzersiz kimlik numaraları ve cep telefonu numaraları istedi.
CloudSek, bu kampanyanın ne kadar etkili olduğunu paylaşmadı, ancak kimlik avı sayfası şablonlarını geri dönüştürmelerine rağmen, tehdit aktörlerinin 24 saatten fazla aynı alan adını nadiren kullandıklarını vurguluyor.
"Bir URL raporlansa veya engellense bile, tehdit aktörleri aynı şablonu kullanarak başka bir sayfayı kolayca barındırabilir" - CloudSek
Bu şekilde toplanan hassas bilgiler karanlık ağda satılabilir veya saldırganlar tarafından Boş bankacılık hesaplarına kullanılabilir. Veriler bir şirketten ise, tehdit oyuncusu fidye yazılımı saldırıları veya iş e -posta uzlaşma (BEC) sahtekarlığı başlatmak için kullanabilir.
Bu tür tehditlere karşı korumak için kullanıcılar, bilinmeyen veya şüpheli kaynaklardan alınan bağlantıları tıklamaktan kaçınmalıdır. Bir bankanın alan adını tarayıcıda manuel olarak yazmak, sahte bir web sitesine maruz kalmayı önlemek için iyi bir yöntemdir.
Windows Zero-Day ABD Yerel Govt kimlik avı saldırılarında sömürüldü
Ukrayna'da Kobalt Strike Dağıtmak İçin Kullanılan Sahte Antivirüs Güncellemeleri
Sıkılmış Maymun Yat Kulübü, Discord Server Hack'te Çalınan Diğerleri NFTS
Microsoft, Bohrium Hacker'ların mızrak aktı operasyonunu bozar
Runescape Kimlik avı hesapları ve oyun içi ürün banka pimlerini çalar
Kaynak: Bleeping Computer