越来越多的 DigitalOcean 服务器被用于诈骗与钓鱼攻击
2023-3-14 23:2:41 Author: www.freebuf.com(查看原文) 阅读量:7 收藏

freeBuf

主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

Netskope 发现在过去的六个月中,部署在 DigitalOcean 上的恶意网页流量增长了 17 倍。研究人员发现攻击者模仿 Windows Defender 欺骗用户,使用户以为其计算机已经被攻陷且需要技术支持,诱骗受害者拨打虚假的“求助热线”。随后,攻击者远程访问受害者的计算机并且安装恶意软件,或者要求用户支付清除感染的服务费。

除了上述诈骗行为之外,部署在 DigitalOcean 上针对各种金融机构的钓鱼网站也在增加。攻击主要针对北美与欧洲,以科技行业、金融服务行业和制造业居多。

image.png-55kB针对目标行业分布

技术支持诈骗

攻击者模仿 Windows Defender 的告警,诱骗用户相信其计算机已经感染了恶意软件。强调受害者要拨打骗子的电话,随后远程访问受害者的计算机来安装恶意软件或者装模作样修复感染要求付费。研究人员认为,攻击者通常是用恶意广告将受害者重定向到这些诈骗页面的。

image.png-184.1kB技术支持诈骗页面

一旦受害者打开网页,浏览器的窗口就会自动最大化并播放以下消息的音频:

重要安全警告!您的计算机已经被锁定!您的 IP 地址在您不知情或未许可的情况下被用于访问带有恶意软件的网站。想要解锁计算机,请立即致电技术支持人员。不要关闭或者重新启动计算机,这样做可能会导致数据丢失或者凭据盗用。锁定计算机就是为了阻止非法行为,请立即致电技术支持人员!

攻击者会通过各种恐吓、诱导的手段来逼迫受害者拨打诈骗电话,例如显示虚假 Windows 桌面与聊天工具,其中提示用户计算机存在问题,要求用户致电技术支持人员。

image.png-289.6kB另一个诈骗页面

攻击者还针对不同国家部署了不同语言的诈骗页面,这是一个多语言的攻击行动。

image.png-216.7kB日语诈骗页面

为什么是 DigitalOcean?

DigitalOcean 允许用户免费部署最多三个静态网站。但由于诈骗页面上的电话号码需要动态更新,攻击者通过 URL 中的 phone 参数来实现更改。攻击者就可以通过相同的 DigitalOcean 实例来使用不同的电话号码,而无需更改 HTML 或者脚本文件。

image.png-112.1kB诈骗页面的逻辑架构

通过 VirusTotal 的数据,研究人员发现其中一个页面与 DigitalOcean 上 87 个不同域名的 URL 存在关联。

image.png-560.8kB各种关联的 URL

钓鱼网站

美国第一信用合作社

攻击者创建了与美国第一信用合作社(America First Credit Union)非常相似的钓鱼网站,几乎只是在 URL 上存在差异:

image.png-93.2kB钓鱼网站与原始网站

一旦受害者提交了登录信息,受害者就会要求提供更多的个人信息,例如出生日期、社会安全号码、住址等。

image.png-53.2kB要求提供更多信息的钓鱼网站

用户输入数据后,钓鱼网站会要求提供借记卡卡号、到期日期、CVV 码与借记卡密码。

image.png-48kB要求提供借记卡信息的钓鱼网站

钓鱼网站模拟第三方登录,还要窃取受害者的电子邮件地址与密码。借此途径,攻击者还具备了应对双因子认证的能力。根据受害者使用的邮箱不同,会使用不同的登录页面。

image.png-66.7kB模拟谷歌登录

image.png-75.6kB模拟微软登录

如果是攻击者预期外的邮箱服务,钓鱼页面使用与 Gmail 相同的布局,但不使用 Google 的徽标。

image.png-37.8kB模拟未知电子邮件登录

最后,攻击者将受害者重定向到合法网站去。

image.png-63.2kB原始网站

亨廷顿国家银行

与前述的情况基本类似,钓鱼网站如下所示:

image.png-139.7kB模仿亨廷顿国家银行的钓鱼网站

窃取用户名与密码后,要求受害者发送一次性密码来绕过双因子认证。

image.png-116kB要求发送一次性密码的钓鱼网站

image.png-78.1kB要求提供邮箱登录信息的钓鱼网站

image.png-132.4kB要求提供借记卡信息的钓鱼网站

image.png-127.2kB要求提供个人信息的钓鱼网站

image.png-125.1kB要求提供身份证或驾照信息的钓鱼网站

在完成各种信息的窃取后,将用户重定向到合法的原始网站。

image.png-146.6kB原始网站

Truist Financial 银行

image.png-562.6kB钓鱼网站

IONOS 邮箱

IONOS 网络邮箱服务是攻击者唯一不针对金融机构发起的攻击,只是获取电子邮件凭据。

image.png-96kB钓鱼网站

结论

诈骗与网络钓鱼一直经久不衰,攻击者会不断找寻各种新的方法来攻击受害者。尽管 DigitalOcean 接到安全人员的报告后迅速处理了这些网站,但攻击者仍然在不断创建新的网站进行攻击。

IOC

au-eacj4.ondigitalocean[.]app
clownfish-app-2-acvrg.ondigitalocean[.]app
clownfish-app-3gui7.ondigitalocean[.]app
coral-app-66eu3.ondigitalocean[.]app
coral-app-lql2j.ondigitalocean[.]app
coral-app-oheld.ondigitalocean[.]app
coral-app-yn7we.ondigitalocean[.]app
dolphin-app-cin9g.ondigitalocean[.]app
dolphin-app-gf3v9.ondigitalocean[.]app
dolphin-app-i9rjs.ondigitalocean[.]app
fwd-t7top.ondigitalocean[.]app
goldfish-app-8fmrx.ondigitalocean[.]app
goldfish-app-ede6s.ondigitalocean[.]app
goldfish-app-gmvba.ondigitalocean[.]app
goldfish-app-narvj.ondigitalocean[.]app
goldfish-app-xbbof.ondigitalocean[.]app
hammerhead-app-3icpw.ondigitalocean[.]app
hammerhead-app-6ajmd.ondigitalocean[.]app
hammerhead-app-6xlbp.ondigitalocean[.]app
hammerhead-app-juwp9.ondigitalocean[.]app
hammerhead-app-yqhlx.ondigitalocean[.]app
hunt445352464-y7bly.ondigitalocean[.]app
jellyfish-app-xotim.ondigitalocean[.]app
king-prawn-app-4fyti.ondigitalocean[.]app
king-prawn-app-8hzfo.ondigitalocean[.]app
king-prawn-app-bk8g5.ondigitalocean[.]app
king-prawn-app-s6uog.ondigitalocean[.]app
lionfish-app-9rfsh.ondigitalocean[.]app
lionfish-app-j9fnn.ondigitalocean[.]app
lionfish-app-sek9a.ondigitalocean[.]app
lionfish-app-uasdm.ondigitalocean[.]app
lobster-app-frzqt.ondigitalocean[.]app
lobster-app-or6ca.ondigitalocean[.]app
lobster-app-rcoyt.ondigitalocean[.]app
lobster-app-xkaxb.ondigitalocean[.]app
monkfish-app-29akh.ondigitalocean[.]app
monkfish-app-4e22q.ondigitalocean[.]app
monkfish-app-fkiac.ondigitalocean[.]app
monkfish-app-qjdhk.ondigitalocean[.]app
octopus-app-jxl9c.ondigitalocean[.]app
octopus-app-sl7mc.ondigitalocean[.]app
octopus-app-zvm5e.ondigitalocean[.]app
orca-app-2-3tyvd.ondigitalocean[.]app
orca-app-bxy2l.ondigitalocean[.]app
orca-app-ic4os.ondigitalocean[.]app
orca-app-njlq2.ondigitalocean[.]app
orca-app-nkxdn.ondigitalocean[.]app
oyster-app-2333f.ondigitalocean[.]app
oyster-app-865s6.ondigitalocean[.]app
oyster-app-8kk5m.ondigitalocean[.]app
oyster-app-ca5fh.ondigitalocean[.]app
oyster-app-fubtw.ondigitalocean[.]app
plankton-app-gshpo.ondigitalocean[.]app
sea-lion-app-2-pgi8v.ondigitalocean[.]app
sea-lion-app-9rbus.ondigitalocean[.]app
sea-lion-app-hvqyk.ondigitalocean[.]app
sea-lion-app-nwjq8.ondigitalocean[.]app
sea-lion-app-r4jk3.ondigitalocean[.]app
sea-lion-app-s68eg.ondigitalocean[.]app
sea-turtle-app-ohd6t.ondigitalocean[.]app
sea-turtle-app-w39rq.ondigitalocean[.]app
sea-turtle-app-wswat.ondigitalocean[.]app
sea-turtle-app-x2lyb.ondigitalocean[.]app
sea-turtle-app-z52sr.ondigitalocean[.]app
seahorse-app-7kqqk.ondigitalocean[.]app
seahorse-app-eutff.ondigitalocean[.]app
seahorse-app-gpmks.ondigitalocean[.]app
seahorse-app-yjvts.ondigitalocean[.]app
seal-app-3j9yh.ondigitalocean[.]app
seal-app-69ujp.ondigitalocean[.]app
seal-app-x97ny.ondigitalocean[.]app
seashell-app-fpxh9.ondigitalocean[.]app
seashell-app-ja7sl.ondigitalocean[.]app
seashell-app-xzpy9.ondigitalocean[.]app
shark-app-2ty5w.ondigitalocean[.]app
shark-app-qgt9i.ondigitalocean[.]app
squid-app-apvo6.ondigitalocean[.]app
squid-app-yd9gw.ondigitalocean[.]app
starfish-app-3otoz.ondigitalocean[.]app
starfish-app-9gbhh.ondigitalocean[.]app
starfish-app-cwjye.ondigitalocean[.]app
starfish-app-f94j3.ondigitalocean[.]app
starfish-app-gwo9e.ondigitalocean[.]app
starfish-app-jw7ri.ondigitalocean[.]app
starfish-app-l97z5.ondigitalocean[.]app
stingray-app-96edb.ondigitalocean[.]app
stingray-app-do3v9.ondigitalocean[.]app
stingray-app-se98o.ondigitalocean[.]app
urchin-app-5qitv.ondigitalocean[.]app
urchin-app-lq7wk.ondigitalocean[.]app
urchin-app-sgozg.ondigitalocean[.]app
v1and1-ionos-info-2hyeo.ondigitalocean[.]app
walrus-app-npj6k.ondigitalocean[.]app
walrus-app-tcdda.ondigitalocean[.]app
whale-app-298wp.ondigitalocean[.]app
whale-app-56tpr.ondigitalocean[.]app
whale-app-mqejr.ondigitalocean[.]app
whale-app-usrbm.ondigitalocean[.]app

参考来源

Netskope


文章来源: https://www.freebuf.com/articles/network/360464.html
如有侵权请联系:admin#unsafe.sh