Фишинговая платформа Wazza фильтрует трафик до показа страницы Adobe
Фишкит Wazza фильтрует трафик и лишь затем показывает поддельную страницу Adobe; атаки идут на банки, госсектор и промышленность в США, ЕС и Австралии.
Оригинал: The Hacker News
Исследователи ANY.RUN описали Wazza — новый фишкит, который атакует банки, промышленные и государственные организации в США, Европе и Австралии. Его особенность не в поддельной странице входа, а в инфраструктуре, которая решает, кому эту страницу вообще показывать.
Цепочка начинается с wildcard-домена [.]boegl-krysl[.]eu: посетителя отправляют на /api/wazza-config, где проверяется, принадлежит ли хостнейм активной кампании. Затем инфраструктура обращается к beacon-surge-sync[…]workers[.]dev — там выдаётся клиентский маркер для сопоставления визита. Далее /api/mint-token генерирует короткоживущий подписанный токен сессии.
Этот токен уходит на check[.]boegl-krysl[.]eu, где Wazza проверяет его вместе с телеметрией браузера и отсекает нежелательный трафик. Только после проверок посетитель проходит через boegl-krysl[.]eu/r и /meline и попадает на финальную страницу — поддельную форму Device Code, оформленную под Adobe.
Ставка на Device Code означает, что атакующие целятся в сам процесс аутентификации, а не только в сбор паролей, а знакомая тема Adobe нужна, чтобы запрос на вход выглядел рутиной.
Почему это усложняет работу защитникам
Ссылка может выглядеть безобидно: финальная страница отдаётся не сразу, а человеку и автоматическому сканеру инфраструктура способна вернуть разный контент. Аналитику, который не может воспроизвести всю цепочку маршрутизации, приходится эскалировать дело только чтобы понять, что именно отдаёт URL. Для MSSP, которые разбирают алерты по множеству клиентов, это оборачивается дополнительным временем на расследование и лишними переводами дел на старших аналитиков. Сама инфраструктура при этом даёт несколько точек для разведки: от одной ссылки можно идти к другим доменам, эндпоинтам, цепочкам редиректов и поведенческим индикаторам кампании.