スキップしてメイン コンテンツに移動

新しいWebベースのマルウェア配布チャネル「BlackTDS」サーフェス

ダークウェブ上でマルウェアの新しいトラフィック配信システムがサービスとして提供されており、エクスプロイトキットやマルウェアを導入する手頃な方法として宣伝されています。トラフィック配信システム(TDS)は、それを見つけたProofpointの研究者によってBlackTDSと呼ばれています。
トラフィック配信システムは、1つのサイトから別のサイトへトラフィックを売買するブローカーとして機能します。これらは、ユーザーのブラウザ、IPアドレス、地理、ユーザーエージェントのデータに基づいてトラフィックをフィルタリングすることによって価値を付加します。ユーザーがTDSチェーンの一部であるリンクをクリックすると、プロファイルに基づいて悪意のあるWebページに自動的にリダイレクトされます。TDSシステムは、エクスプロイトキットや偽のダウンロードを介してWebベースのマルウェアを配布する際に犯罪者を助けることで有名です。
Proofpointが見つけたのは、ダークウェブ上のクラウドTDSという名前のサービスとしてのTDSでした。このサービスは、他のTDS製品と同じくらい完全には機能していません。脅威の俳優はBlackTDSに自分のトラフィックを送る必要があります。そこから、BlackTDSは犠牲者のプロファイルデータを使用して、ユーザーに公開する悪用可能なキットやマルウェアを最適化することを約束しました。
「通信事業者は、クラウドTDSがボット、つまり研究者やサンドボックスによる検出を防ぎながら、ソーシャルエンジニアリングとリダイレクトを利用してキット(EK)を利用できると主張しています。必要に応じてクラウドTDSものProofpointによると、」HTTPS経由のきれいな評判と新鮮なドメインへのアクセスを含んで水曜日に公開レポートProofpointは、ツールが2017年12月末から地下市場に広告されていると述べた。
Proofpoint氏は、「BlackTDSの感染チェーンは数回にわたり野生で観察され、偽のソフトウェアアップデートやその他の社会工学的手法によってマルウェアを配布しています。
Proofpointによれば、BlackTDSはスケーラビリティが高く、導入が容易で、ハッカーの壁を減らすことができます。クラウドTDSサービスは比較的安価で、1日6ドル、10日あたり45ドル、1か月あたり90ドルから始まります。以下は広告のテキストです。
私たちの非虐待のサーバーに基づいて、1日当たり3ドルから反抗的なtdsを奪い取る。トラフィックを受信するために独自のサーバーは必要ありません。エクスプロイトパックを扱うAPIと、インストールを取得するためのトラフィックを処理する独自のソリューション(FakeLandings)。ダークウェブトラフィックの既製のソリューション。1つの隠されたコードをクリックすると、ハッキングされたウェブサイトを含むあらゆる着陸のjsで注入を使用することができます。
「これほど多くの正当なサービスと同様に、サービスとして提供される悪質なサービスもますます監視されています。この場合、サービスには、洗練されたドライブバイのコンポーネントのホスティングと構成が含まれます。BlackTDSの低コスト、使いやすさ、および比較的匿名性により、Webベースのマルウェア配布への参入障壁が軽減されます。BlackTDSは、ソーシャルエンジニアリングを完全にサポートし、マルウェアを直接配布したり、犠牲者がキットのランディングページを利用するようにリダイレクトする柔軟性を提供することで、クライムウェアの継続的な成熟をサービスとして実証しています。
このサービスにより、アクターはマルウェアを選択したり、選択したキットAPIを利用することができます。サービスは、マルウェア配布の他のすべての側面を処理します。
「ホスティングされたマルウェアやエクスプロイトキットへの接続を伴うソーシャルエンジニアリングテンプレートの実際のリダイレクト、フィルタリング、ホスティング、およびドライブバイアタックのユーザ対応メカニズムはすべて、この単一のクラウドベースのサービスによって処理されます。Proofpointの脅威オペレーションのVP Kevin Epstein氏はThreatpostに語った。俳優はすべてトラフィックとペイロードまたはEKアクセスを提供する必要がある。
これはBlackTDSサービスを利用して2月19日に大量の医薬品スパムキャンペーンを開始した脅威俳優TA505のケースでした。
Proofpointによると、TA505はBlackTDSを含むチェーンへのリンクを含むPDF添付ファイルを持つユーザーをスパムしました。リダイレクトチェーンは、割引医薬品の販売を目的としたウェブサイトで終了しました。
「(BlackTDS)は、Proofpointによると、EKとWebベースの攻撃は、衰えはしているものの、過去のことではないことを実証しています。逆に、ウェブベースの攻撃チェーンは、短命の悪用ではなく、既存の基盤インフラストラクチャと人間の虚偽性の両方を利用して、ソーシャルエンジニアリングをますます組み込んでいます。

コメント

このブログの人気の投稿

スフィロミニをスクラッチでうごかす Manipulate Sphero mini on Scratch

Cent OS 7.5 でタッチパッドが使えなかったのでその対応メモ