Фраза в подозрителен уебсайт доведе до разследване на фиктивни банки, създадени с цел подпомагане на измами, според ново проучване на Allure Security.
Моли ДеКуатро, вицепрезидент по операциите в компанията, е преглеждала домейн, който наподобявал марката на един от техните клиенти за финансови услуги. Страницата обаче не съдържала брандирането на този клиент. Вместо това тя представяла съвсем различна, несвързана банка.
Една фраза привлякла вниманието ѝ: „one of the largest digital banking providers“ (един от най-големите доставчици на дигитално банкиране). Тя потърсила точния израз в публичния изходен код на различни уебсайтове и открила около 2200 съвпадащи домейна.
„Защо някой би поставил измислена банка на домейн, свързан с друга марка?“, пишат изследователите. „Жертвата не би я объркала със своята съществуваща банка.“ Този въпрос изключил възможността за представяне под чужда самоличност (brand impersonation) и накарал екипа да започне да проучва какво могат да правят тези приложения и накъде води следата.
Стотици фиктивни банки споделят един и същ евтин уеб шаблон
Екипът се опитал да се свърже с всички 2200 домейна. Малко под половината от тях, общо 1095, върнули работеща страница. От тях 838 все още съдържали търсената фраза.
Според изследователите 810 от тези 838 сайта (97%) съдържали части от Cuex – уеб шаблон за обмен на валута и сайтове за дигитално банкиране, продаван по това време за 25 долара. Наред с него е използван Laravel – PHP рамка (framework), управляваща влизанията, сесиите, регистрацията и достъпа до акаунти, открита в 94% от сайтовете. Заглавие с правописна грешка от шаблона – „Curreny Charts“ – се появило в 90% от тях.
Allure Security нарича този модел „натрупване на легитимност“ (legitimacy stacking). Банкови интерфейси, табла за управление (dashboards), инвестиционни продукти, корпоративни данни и контакти за поддръжка се комбинират така, че измислената институция да изглежда достоверна. Сред 838-те сайта 770 предлагали страници за влизане, 767 създавали бисквитки за сесия (session cookies), а 729 съдържали токени срещу фалшифициране (anti-forgery tokens) – основните градивни елементи на приложение, създадено да приема и съхранява потребителски данни.
„Взети заедно, характеристиките, наблюдавани в тези открити фиктивни финансови сайтове, се вписват в познат модел на измама. Брокер, романтичен контакт, кредитен консултант, служба за възстановяване на средства или предполагаем представител на служба за доставки може да насочи жертвата към непозната финансова институция. Порталът осигурява на тази история постоянен интерфейс за преглед на сметки, баланси, инвестиционни печалби, преводи, блокирания и проблеми с тегленето на средства“, отбелязват изследователите.
Небрежно копиране разкрива външна връзка
Един от сайтовете, брандиран като Classtands Crest, допуснал грешка, която позволила на изследователите да го проследят извън собствения му домейн. Неговата страница за създаване на акаунт все още носела заглавието „Create an Account- Remedy bank“ в изходния си код – остатък от сайта, от който е била копирана.
Регистрационната форма била настроена да изпраща въведените данни към отделен домейн – remedycodes[.]site. Изследователите не са попълвали формата. Същият адрес Remedy вече се бил появявал като точка за контакт в два други сайта, маркирани на други места за подозрение в измама.
Публичната страница за регистрация на classtandscrest[.]com (Източник: Allure Security)
Изследователите препоръчват комбинирането на няколко улики при разследване на подозрителни фиктивни банки. Те включват:
- правописната грешка „Curreny Charts“;
- общи пътища и код на уебсайтовете;
- съвпадащи бисквитки и данни за контакт;
- форми, които изпращат данни към една и съща дестинация.
Те също така трябва независимо да проверяват твърденията на финансовата институция и да запазват доказателства като страници, времеви клейма (timestamps), хешове и източници в подкрепа на своите констатации.
„Едно копирано изречение може да изкара наяве голям брой сайтове“, заключват изследователите. „Разбирането на това как тези сайтове са свързани изисква проследяване на приложението и натрупаната зад него легитимност.“