公司每年会看到近 1,100 个假冒域名

Simon2021-07-16 15:43:50

平均而言,一家公司每个月都会看到 90 个域名冒充其业务。这些虚假页面是由网络犯罪分子甚至国家资助的威胁行为者设置的,以进行欺诈。数字风险保护公司 Digital Shadows 的一份报告显示,金融部门面临的风险最大。

Digital Shadows Photon 团队分析了 2021 年四个月内向其客户提出的多个冒充域名的数据集。研究人员发现,每个客户看到大约 90 个域名嘲笑他们的公司和品牌名称。平均而言,每年有近 1,100 个假冒域名。

“设置这些冒充域之一现在比以往任何时候都更容易,网络钓鱼工具包和教程——两者都在犯罪论坛上广泛提供——进一步降低了访问障碍。借助商业网络钓鱼和网站建设工具包,例如在线市场 16Shop 提供的工具包,网络犯罪分子可以选择他们想要定位的品牌、域名或子域名,只需支付 50 美元即可启动和运行他们的欺诈网站,”研究人员声称。

金融服务组织面临来自冒充域的最大威胁。医疗保健和技术行业也受到此类欺诈的严重影响。

网络犯罪分子通常会设置冒充网页来模仿合法、受信任的组织并进行敌对活动。攻击者试图预测人们在输入 URL 时容易犯的错别字,然后购买那些拼写错误的域以吸引意外的访问者流量并经常进行恶意活动。

为什么要冒充域?

设置模拟域的最常见目的是收集员工或客户的凭据。假网页包含品牌名称和徽标以及一些由受害者填写的数据输入表格。通常,此类域是发送给受害者以请求重置过期密码的网络钓鱼电子邮件或 SMS 消息中包含的链接的登录页面。

然后,犯罪分子可以使用对敏感帐户的访问权限来进行简单的事情,例如有线电视订阅、VPN、成人网站,或者继续使用它,收集尽可能多的凭据,然后将其出售给黑市中出价最高的人。Digital Shadows 声称,个人身份信息和财务数据可能非常有利可图,并且在地下市场网站上总是需求量很大。

“在过去的几个月里,我们观察到越来越多的冒充域以加密货币交换服务为目标。考虑到 2021 年加密货币的高调存在,这种趋势并不令人震惊;加密货币钱包非常有价值,而且市场波动很大,使其成为网络犯罪分子的主要目标。我们注意到大量的网络钓鱼技术可以访问钱包并耗尽它们,”研究人员在论文中指出。

网络犯罪分子和民族国家行为者有时也会冒充域来投放恶意软件。这种技术已被证明是有效的。

“例如,安全研究人员观察到越南国家资助的高级持续威胁 (APT) 组织 OceanLotus 创建和运营的网站会在网站访问者的机器上投放恶意软件,即使他们收集了有关他们的信息。海莲花活动显示了一定程度的操作复杂性:大多数网站的内容包括合法的新闻文章;只有少数特定 URL 重定向到恶意内容,”Digital Shadows 指出。

不确定性加剧的时期,例如总统选举或大流行,为威胁行为者提供了许多通过错误信息进行社会工程活动的机会。压力大和好奇的人很容易成为此类攻击的受害者。

更重要的是,冒充域可以带来巨大的额外好处——访问目标网络,从而为更广泛的恶意活动打开大门。

“初始访问经纪人(IAB)通常通过以合适的价格提供访问权限来充当那扇门的保镖。他们宣传访问他们获得的易受攻击组织的网络,并将其出售给其他威胁行为者,主要是在犯罪论坛上。这种访问为买家提供了一个渠道——通常是通过远程桌面协议 (RDP) 或受损的 VPN——在受害者的网络上释放恶意活动,”研究人员解释说。

网络钓鱼域名
本作品采用《CC 协议》,转载必须注明作者和本文链接
Bloster AI的网络安全研究人员发现了一种新的USPS Delivery网络钓鱼活动,该活动采用复杂的技术来针对美国的受害者。
近期,来自ThreatLabz的安全研究人员发现了一批大规模的网络钓鱼活动,该活动使用中间人攻击 技术以及多种规避策略。据该公司本周二发布的一份公告,上个月微软遭遇的一次网络钓鱼攻击中似乎也使用了这种中间人攻击技术。ThreatLabz认为该活动是专门为使用微软电子邮件服务的企业而设计的。毕竟通过使用中间人攻击和巧妙的规避技术,威胁参与者还是可以绕过传统和高级安全解决方案。
微软威胁情报中心一直在密切关注该黑客组织自2017年以来的举动,并建立了一个跟踪模式,通过不断的冒充和与目标方建立关系,他们能够入侵并获取凭证信息。MSTIC与微软的反滥用团队合作,禁用了该行为人用于侦察、网络钓鱼和收集电子邮件的账户。微软列举了一个例子说明该黑客组织如何冒充某个组织的领导向毫无戒心的成员发送电子邮件,目的是渗透到他们的系统中。完成后,攻击者获得了对账户的访问权。
缺乏网站保护、发件人策略框架(SPF)记录和DNSSEC配置使公司更容易受到网络钓鱼和数据泄露攻击。
根据Akamai最新发布的DNS数据报告,2022年10%到16%的企业产生过C2流量,指向僵尸网络和恶意软件的命令和控制服务器。QSnatch于2014年首次出现,至今仍保持活跃。根据CISA的公告,截至2020年年中,全球有超过6.2万台受感染的QNAP设备。
钓鱼攻击中,攻击者可以使用ChatGPT生成虚假电子邮件或消息,更好地伪装成受害者所信任的个人或组织,从而获取受害者的个人信息。这种行为对个人和组织的信息安全构成威胁。ChatGPT可以用于监控文本和消息内容本身,自动化检测机器生成内容,保护用户的信息和隐私,采取措施来限制ChatGPT的滥用,以确保其在网络安全领域的积极作用。
本文内容是对APT-Q-42在过去一段时间内攻击手法做一个分享,活动主要针对巴基斯坦、尼泊尔等国,不涉及国内。
2019 年以来,黑客一直在劫持知名的 YouTube 频道。有时他们会广播一些加密货币骗局,有时只是拍卖这些账户的访问权。现在 Google 详细揭露了这些受雇黑客过去几年用于入侵数千名 YouTube 内容作者的技术。
自发布以来,多个安全社区都开始讨论这些顶级域名所带来的影响,其主要原因是.mov和.zip会被误认为是文件扩展名。比如,邮件中的文案是这样的:一旦用户执行了这个操作,那么它将自动启动具有文件存档模版的 .zip 域名,看起来相当 nice。0x05 结论新推出的顶级域名为攻击者提供了更多网络钓鱼的机会。下面提供一种用于阻止(或隔离)来自 .zip TLD 的电子邮件的 Exchange 传输规则
网络安全研究公司 Zscaler 警告称 ——使用微软电子邮件服务的用户需提高警惕,因为他们刚刚发现了一种新型网络钓鱼活动。调查显示,攻击者正使用 AiTM 中间人技术,来绕过当前的 MFA 多因素身份验证,且企业客户很容易受到这方面的影响。
Simon
暂无描述