VEXTRIO TDS: 70.000 alanlı büyük bir siber suç operasyonu içinde

2 yıl önce

'Vextrio' adlı daha önce bilinmeyen bir trafik dağıtım sistemi (TDS) en az 2017'den beri aktif ve siber suç operasyonlarında 70.000 alandan oluşan büyük bir ağ aracılığıyla 60 bağlı kuruluşa yardım ediyor.

Trafik dağıtım sistemleri (TDS), gelen trafiği alan ve kullanıcıyı ziyaretçinin işletim sistemine, IP adresine, cihazına, coğrafi bölgeye ve diğer kriterlere bağlı olarak başka bir web sitesine yönlendiren hizmetlerdir.

Meşru nedenlerle, TDS ortak kuruluş pazarlamasında yaygın olarak kullanılır. Bununla birlikte, siber suçlarda, şüphesiz kullanıcıları kimlik avı sayfaları, istismar kitleri ve kötü amaçlı yazılım bırakma siteleri gibi kötü niyetli hedeflere yönlendirirler.

Böyle bir durum, son zamanlarda bir birim 42 raporunda vurgulanan Parrot TDS'dir.

Infoblox'un yeni bir raporu, diğerlerinin yanı sıra Clearfake ve Socgholish gibi kötü şöhretli siber suç kampanyaları ve operatörlerle çalışan Vextrio adlı çok daha büyük ölçekli bir TDS operasyonuna odaklanıyor.

Vextrio, Infoblox tarafından siber suç manzarasında oldukça yaygın bir varlık olarak tanımlanmış ve kötü niyetli içeriğin dağılımında merkezi bir rol oynayan büyük bir ağa komuta edilmiştir.

Vextrio, 70.000'den fazla uzlaşmış siteyi kontrol eder, kapsamlı erişiminin bir kanıtıdır ve platformun ziyaretçilere çok çeşitli web siteleri ve hizmetler arasında kötü niyetli içerik dağıtmasını sağlar.

Tipik olarak, siteler savunmasız alanların HTML'sine kötü niyetli yönlendirme komut dosyaları enjekte etmek için hacklenir. Diğer durumlarda, tehdit aktörleri sadece kendi web sitelerini oluşturur ve trafik üretmek için Blackhat SEO taktiklerini kullanırlar.

Platform, siber suç gruplarından para karşılığında bir ara trafik komisyoncusu olarak hareket ederek, kontrol altındaki sitelerin ziyaretçilerini müşterilerin kötü niyetli hedeflerine yönlendirir.

Vextrio ayrıca, tehlikeli web siteleri gibi kaynaklarından trafiği vextrio'nun TDS sunucularına yönlendiren en az 60 kuruluş veya bağlı kuruluşla ortaklık kurarak erişimini genişletir.

Infoblox, dört yıla kadar uzanan ve yüksek düzeyde güven ve karşılıklı fayda gösteren vakaları gözlemledikleri için bu ortaklıkların kısa ömürlü görünmediğini belirtiyor.

VexTrio'nun ortaklarından biri, ziyaretçilere cihaza kötü amaçlı yazılım yükleyen sahte tarayıcı güncellemeleri yüklemelerini söyleyen saldırıya uğramış sitelerde istemler gösteren bir kötü amaçlı yazılım kampanyası olan ClearFake'dir.

ClearFake, beş aydır bir Vextrio üyesi olmuştur, ancak trafiği doğrudan platformun TDS sunucularına iletmek yerine, Keitaro hizmetini bir ara yönlendirme noktası olarak kullanır.

Socgholish kötü amaçlı yazılım kampanyası, en az Nisan 2022'den beri Vextrio ile işbirliği yaptı. Tarihsel olarak, Socgholish fidye yazılımı çeteleri tarafından kurumsal ağlara ilk erişim elde etmek için kullanıldı.

Birden fazla tehdit aktörünü içeren saldırı zincirlerindeki çeşitlilik ve karmaşıklık, Vextrio aktivitesini haritalamayı, tespit etmeyi ve hafifletmeyi zorlaştırır.

Dahası, analistler, Vextrio ve bağlı kuruluşlarının, kurbanları ortaklık bağlantıları aracılığıyla güvenilir sitelere yönlendirerek gelir elde etmek için yasal platformlardan yönlendirme programlarını kötüye kullandıklarını bulmuşlardır.

Meşru hizmetlerle operasyonlarını iç içe geçirerek, Vextrio ve bağlı kuruluşları hem kullanıcıların hem de güvenlik sistemlerinin kötü niyetli faaliyetlerini ayırt etmesini daha zor hale getirir.

Infoblox'un raporu, grubun sevk nesil çabalarında kullandığı 'Robot Captcha' adlı kurnaz ve aldatıcı bir Vextrio kampanyasını vurgulamaktadır.

Bu kampanyada, tehlikeye atılan siteleri ziyaret eden kullanıcılar, kullanıcıyı bir 'izin ver' düğmesine tıklamaya yönlendiren ve web sitesine kullanıcının tarayıcısı aracılığıyla push bildirimleri gönderme iznini veren meşru bir CAPTCHA testi olarak görünen şeye yönlendirilir.

Daha sonra, Vextrio'nun sunucuları sahte bildirimleri her zaman kurbana itebilir, sistem uyarıları, AV uyarıları ve diğer güvenilir görünüşte uyarılar gibi görünür. Vextrio, dili kullanıcının tarayıcı verilerine göre dinamik olarak ayarlamak için JS modüllerini kullanarak bu uyarıların doğru dilde olmasını sağlar.

Aldatıcı bildirimlere tıklamak, kurbanları Vextrio için sevk geliri üreten açılış sayfalarına götürebilir.

Gelir akışları ve enfeksiyon zincirlerindeki karmaşıklık, esneklik ve çeşitlilik göz önüne alındığında, Vextrio'nun ortadan kaldırılması çok zor olacaktır, ancak sitelerini tanımlamak ve eşlemek sağlam bir ilk adımdır.

Infoblox, kullanıcıların sadece SSL sertifikalı sitelerle göz atmalarını sınırlandırarak tehdidi azalttıklarını, tarayıcılarında itme bildirimlerini engellediğini ve açılır reklamların yüklenmesini önleyebilecek reklam engelleme araçları kullanarak.

Kötü niyetli web yönlendirme komut dosyaları, hacklenen sitelerde gizlemek için gizli

İngiltere, AI'nın önümüzdeki iki yıl boyunca fidye yazılımını güçlendireceğini söylüyor

Yeni Balada Enjektör Kampanyası 6.700 WordPress Sitesine Enfekte

2023'ün en büyük siber güvenlik ve siber saldırı hikayeleri

BreachForums yöneticisi, VPN, Monitorated PC kullandığı için tekrar hapse atıldı

Kaynak: Bleeping Computer

More Posts