Одни «забытые» домены, другие — «сознательное игнорирование». Google и Cloudflare помогают хакерам годами

MazafakaForum
RutoR
OdysseyVPN
Universal Mixer

Support81

Original poster
Administrator
Сообщения
1 683
Реакции
228
Посетить сайт
Почему они не остановили 48 тысяч фишинговых хостов?
fishcloud.jpg


Группа Deep Specter Research

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

многоуровневую схему фишинга и имитации брендов, годами незаметно работавшую на инфраструктуре Google Cloud и Cloudflare. Согласно исследованию, злоумышленники массово скупали забытые и просроченные домены, наполняли их копиями сайтов крупных компаний и прятали нелегальный контент за «чистыми» версиями страниц для поисковых роботов. Авторы настаивают, что платформы получали сигналы об активности, но мер не приняли, что создаёт риск трактовки как «осознанного игнорирования» и оборачивается для вовлечённых компаний регуляторными последствиями по GDPR, DMCA и линии FTC.

В числе целей названа Lockheed Martin. По данным отчёта, домен militaryfighterjet.com потерял владельца в сентябре 2024-го и уже 16 сентября начал отдавать страницу «168 Lottery Results» при прямом заходе с десктопа, тогда как с мобильных устройств выдавалась копия сайта Lockheed Martin с разделами для сотрудников и партнёров. Такое расслаивание контента — клоакинг: скрипты по User-Agent и другим признакам подменяют страницу для ботов и реальных пользователей. В исходниках исследователи увидели следы HTTrack с меткой Mon, 16 Sep 2024 19:45:00 GMT; отвечающий IP обслуживал сотни доменов и принадлежит Google Cloud. О выявленном уведомлялись и вендор, и правообладатель.

Авторы картировали всю платформу и насчитали 86 физических адресов в Google Cloud (регионы Гонконг и Тайвань), вокруг которых развернуто порядка 44 000 виртуальных IP на GCP и ещё около 4 тысяч — у сторонних хостеров; 8 узлов выступают верхним уровнем управления, 78 — рабочие кластеры. Подмена затрагивает не менее 200 организаций из разных отраслей — от оборонки и здравоохранения до нишевых форумов; набор доменов подбирается под тематику жертвы, из-за чего, например, militaryfighterjet.com оказался «прикручен» к lockheedmartin.com. Часть клонов продолжает подтягивать ресурсы с облаков законного владельца (шрифты, логотипы, аналитика), что создаёт парадокс: бренд непреднамеренно обслуживает злоумышленника и может обнаружить клон по заголовкам запросов к внешним объектам.


Наблюдаемая активность тянется минимум с 2021 года и проходила всплесками: рекордный квартал фишинга пришёлся на конец 2022-го; в мае 2023-го, на фоне кампаний вокруг MOVEit, фиксировался кратный рост видимых узлов; в марте 2025-го — новый пик на фоне других инцидентов в экосистеме. Исследование связывает подобные проекты с трафиком из Google, Meta* и Android-приложений и указывает на корреляции с вредоносными кампаниями. Крупнейший «пул» клонов одной организации, по оценке авторов, достигает почти 6 000 виртуальных хостов. Несмотря на масштаб, порядка тысячи из 48 000 узлов используют HTTPS. Для части наблюдались TLS-отпечатки, совпадающие с профилями серверов управления семейства Sliver.

Суммарно Deep Specter Research говорит более чем о 48 тысячах хостов и свыше 80 кластеров, о десятках тысяч наблюдений за 2021–2025 годы и о сотнях публичных индикаторов, на которые, по их словам, не последовало реакции. Исследователи полагают, что речь идёт о сервисе фишинга индустриального уровня с унифицированным стеком управления и клоакинга. С их точки зрения, поставщики инфраструктуры, через которые проходит значительная часть интернета, должны жёстче отслеживать злоупотребления, а крупные бренды — вроде Lockheed Martin — выстраивать непрерывный мониторинг копий и быструю правовую и техническую реакцию, чтобы пресекать подмену, краудинг нелегального контента и угон доверия пользователей.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
Passpor2 Продам Неюзанные сканы в одни руки. Куплю/Продам 4
R Продаю в одни руки криптор exe/dll x86/x64 Продажа софта 0
X Закрыто Сканы паспортов RU [350 штук \ В одни руки] Корзина 2
Passpor2 Закрыто Неюзаные сканы в одни руки. Корзина 3
Support81 JSFireTruck и HelloTDS: новая инфраструктура веб-атак через легитимные домены Новости в сети 0
TrustDomains Проверено Трастовые домены для рекламы Яндекс и Гугл Куплю/Продам 0
S АдминВПС. Промокод на скидку 60% - хостинг,VPS, серверы, домены Сайты/Хостинг/Сервера 0
G Продам Продам домены finance-space.press , obzor-broker.online Сайты/Хостинг/Сервера 2
C CRYPTOSCAM - Уникальная Биржа Без Аналогов - 80 % - Личные Домены Предоставляю работу. Ищу специалиста. 0
M VPS, VDS, хостинг и домены за 50% Сайты/Хостинг/Сервера 1
L Интересно Домены биржи Binance подверглись DDoS-атаке Новости в сети 0
АнАлЬнАя ЧуПаКаБрА INLINE ру проект для тех кто не хочет покупать дедики, домены и хостинг за свой счет Проекты Private Keeper 0
B Интересно Бесплатные домены Полезные статьи 0
Admin Интересно Микс 41GB мыло:пароль разные домены [UTORRENT] Другое 0
D Услуги анонимного хостинга. Бесплатный хост и домены* Другое 3
RAPAX Допиндища строк #2 (UA ДОМЕНЫ) Полезные статьи 0
Ж Домены второго уровня Другие ЯП 0
S Куда можно припарковать домены и слить траф? Вопросы и интересы 0
I Угоняем домены старым способом Другие ЯП 0
Admin Добываем домены второго уровня Полезные статьи 0

Название темы