💲Хакеры скупают чужое прошлое за миллионы долларов
Свежий отчёт исследователей из Infoblox подсветил любопытную и опасную тенденцию: злоумышленники массово скупают просроченные домены вместе с их «чистой» репутацией, старыми бэклинками и остаточным трафиком.
Масштабы впечатляют: только одна группировка под названием Sable Squirrel вложила в покупку таких адресов около $7 млн. и сейчас контролирует более 10 000 доменов. Помимо них, аналитики фиксируют активность «родственных» банд — Stuffy Squirrel, Shady Squirrel и Swiping Squirrel.
Зачем это делается и как работает на практике?
⏺Домены с историей часто обходят защитные фильтры корпоративных систем безопасности, так как раньше они принадлежали легитимным организациям и имеют доверие (в сети группировки попадали даже бывшие адреса проектов General Electric, Procter & Gamble и Sony).
⏺Хакеры запускают на них пиратские ресурсы (например, спортивные трансляции для перенаправления на гемблинг) или используют как командные сервера (C2) для малвари — к инфраструктуре Sable Squirrel привязывали такие семплы, как Quasar RAT, AsyncRAT, DCRat, Remcos и njRAT.
При этом скорость развертывания также высока. 24% купленных доменов начинают работать в день регистрации, а 94% — в течение двух недель.
Для ИБ-специалистов и владельцев бизнеса это важный сигнал: домен с хорошей историей в руках злоумышленников мгновенно превращается в готовый инструмент для фишинга, распространения вредоносного ПО и обмана пользователей, паразитируя на авторитете прежнего бренда.
Что можно предложить в данной ситуации?
⏺Контролируйте жизненный цикл ИТ-активов. Своевременно продлевайте регистрацию всех корпоративных доменов (включая второстепенные лендинги и старые проекты), настраивайте автопродление и мониторинг сроков действия.
⏺Применяйте превентивную защиту и, по возможности, регистрируйте ключевые вариации, опечатки и альтернативные зоны своего бренда, чтобы исключить их перехват злоумышленниками и создание мошеннических копий ваших ресурсов.
💬 В одной из организаций я уже сталкивался с подобными видами мошенничества, и небольшие контрагенты без должных процедур финансового контроля теряли приличные деньги на предоплате.
📖 InfoSec Context | TG | Max | Web
Свежий отчёт исследователей из Infoblox подсветил любопытную и опасную тенденцию: злоумышленники массово скупают просроченные домены вместе с их «чистой» репутацией, старыми бэклинками и остаточным трафиком.
Масштабы впечатляют: только одна группировка под названием Sable Squirrel вложила в покупку таких адресов около $7 млн. и сейчас контролирует более 10 000 доменов. Помимо них, аналитики фиксируют активность «родственных» банд — Stuffy Squirrel, Shady Squirrel и Swiping Squirrel.
Зачем это делается и как работает на практике?
⏺Домены с историей часто обходят защитные фильтры корпоративных систем безопасности, так как раньше они принадлежали легитимным организациям и имеют доверие (в сети группировки попадали даже бывшие адреса проектов General Electric, Procter & Gamble и Sony).
⏺Хакеры запускают на них пиратские ресурсы (например, спортивные трансляции для перенаправления на гемблинг) или используют как командные сервера (C2) для малвари — к инфраструктуре Sable Squirrel привязывали такие семплы, как Quasar RAT, AsyncRAT, DCRat, Remcos и njRAT.
При этом скорость развертывания также высока. 24% купленных доменов начинают работать в день регистрации, а 94% — в течение двух недель.
Для ИБ-специалистов и владельцев бизнеса это важный сигнал: домен с хорошей историей в руках злоумышленников мгновенно превращается в готовый инструмент для фишинга, распространения вредоносного ПО и обмана пользователей, паразитируя на авторитете прежнего бренда.
Что можно предложить в данной ситуации?
⏺Контролируйте жизненный цикл ИТ-активов. Своевременно продлевайте регистрацию всех корпоративных доменов (включая второстепенные лендинги и старые проекты), настраивайте автопродление и мониторинг сроков действия.
⏺Применяйте превентивную защиту и, по возможности, регистрируйте ключевые вариации, опечатки и альтернативные зоны своего бренда, чтобы исключить их перехват злоумышленниками и создание мошеннических копий ваших ресурсов.
💬 В одной из организаций я уже сталкивался с подобными видами мошенничества, и небольшие контрагенты без должных процедур финансового контроля теряли приличные деньги на предоплате.
📖 InfoSec Context | TG | Max | Web