Tội phạm mạng chi gần 7 triệu USD mua tên miền hết hạn để phát tán malware và lừa đảo
Các nhóm tội phạm mạng đang tích cực săn lùng các tên miền hết hạn để thừa hưởng uy tín và lưu lượng truy cập sẵn có, phục vụ cho các chiến dịch phát tán malware và lừa đảo quy mô...
- Giọng nữ Bắc
Trong một báo cáo mới đây, công ty tình báo đe dọa DNS Infoblox đã cảnh báo về xu hướng nguy hiểm: các đối tượng tấn công đang ồ ạt thu mua các dropcatch domains (tên miền hết hạn được đăng ký lại) để lợi dụng uy tín và lưu lượng truy cập cũ của chúng.
Table Of Content
Chiến lược “mua uy tín” từ tên miền cũ
Theo Infoblox, mỗi ngày có khoảng 50.000 đến 65.000 tên miền hết hạn được đăng ký lại. Các đối tượng tấn công ưa chuộng phương thức này vì các tên miền cũ thường được các thuật toán bảo mật và công cụ tìm kiếm đánh giá là “đáng tin cậy” hơn so với các tên miền mới hoàn toàn. Việc sở hữu một tên miền có lịch sử lâu đời giúp kẻ tấn công vượt qua các bộ lọc bảo mật một cách dễ dàng hơn.
Các tên miền này thường được mua thông qua các nền tảng như GoDaddy, Namecheap hoặc DropCatch.com. Sau khi sở hữu, kẻ tấn công có thể tận dụng các liên kết ngược (backlinks), lưu lượng truy cập còn sót lại, và thậm chí là các bản ghi DNS cũ để thực hiện hành vi độc hại.
Sable Squirrel: Đế chế tội phạm từ tên miền hết hạn
Báo cáo đặc biệt nhấn mạnh vào nhóm tội phạm có tên Sable Squirrel, được cho là đã chi gần 7 triệu USD để xây dựng một hạ tầng tội phạm khổng lồ. Nhóm này có liên hệ mật thiết với các mạng lưới phát trực tuyến (streaming) bất hợp pháp tại Việt Nam. Sable Squirrel kiểm soát hơn 10.000 tên miền, sử dụng chúng làm nền tảng cho các dịch vụ cá cược và phát tán malware.
Đáng chú ý, hạ tầng của nhóm này không chỉ dừng lại ở việc quảng bá cá cược mà còn là nơi phát tán nhiều loại malware nguy hiểm như Quasar RAT, AsyncRAT, DCRat và các biến thể của ransomware. Infoblox phát hiện nhiều tên miền từng thuộc về các tổ chức uy tín (như các công ty công nghệ hoặc y tế) đã bị Sable Squirrel mua lại để làm máy chủ điều khiển (C2 server) cho các chiến dịch tấn công.
Mô hình “Scavenger” (Kẻ nhặt rác) trong không gian mạng
Ngoài Sable Squirrel, Infoblox còn theo dõi các nhóm khác như Stuffy Squirrel, Shady Squirrel và Swiping Squirrel. Thay vì tự mình thực hiện các cuộc tấn công xâm nhập, những nhóm này đóng vai trò như những “kẻ nhặt rác”, thu mua các tên miền đã bị nhiễm mã độc từ trước để tận dụng lưu lượng truy cập từ các nạn nhân cũ. Chúng sau đó chuyển hướng người dùng đến các trang web lừa đảo, quảng cáo độc hại hoặc các nền tảng trung gian để trục lợi.
Sự trỗi dậy của hình thức này cho thấy các biện pháp phòng thủ dựa trên “uy tín lịch sử” của tên miền không còn đủ an toàn. Các chuyên gia khuyến nghị doanh nghiệp cần kiểm soát chặt chẽ các tài sản số và cảnh giác với các lưu lượng truy cập bất thường từ các tên miền có lịch sử hoạt động phức tạp.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.