Един-единствен изтекъл сървър за управление и контрол (C2) в крайна сметка разплете цяла фишинг операция, насочена към света на морския транспорт.

Това, което започна като рутинен преглед на трафика на RedLine Stealer, се превърна в разкриването на седем фалшиви домейна, създадени за измама на компании в морската верига за доставки.

RedLine Stealer е един от най-често срещаните софтуери за кражба на информация, откакто се появи за първи път около 2020 г.

Обикновено той се разпространява чрез кракнат софтуер, зловредни реклами и фишинг прикачени файлове, след което тихомълком извлича пароли, бисквитки на браузъра и данни за криптовалутни портфейли от заразените машини.

Тъй като се продава евтино в подземни форуми, RedLine привлече широк кръг криминални оператори през годините.

Анализаторите от VMRay заявиха в доклад, споделен с Cyber Security News (CSN), че един RedLine C2 адрес, извлечен от техния поток от заплахи UniqueSignal, е отворил вратата за много по-мащабно разследване.

Сървърът, достъпен на 194.156.79.122 през порт 55615, първоначално е изглеждал просто като поредния RedLine бекенд за еднократна употреба. Вместо това той се превърна в отправна точка за проследяване на координирана кампания за насочен фишинг (spear phishing) и компрометиране на бизнес имейли (BEC).

Използвайки техники за снемане на цифрови отпечатъци чрез инструменти като FOFA и VirusTotal, изследователите откриха още сървъри, споделящи отличителни характеристики с първоначалната инфраструктура.

Следването на тези следи ги отведе далеч от обичайната дейност със зловреден софтуер за кражба на информация и ги насочи директно към кампания за целеви фишинг, насочена срещу южнокорейски производител в морския сектор.

Следата в крайна сметка свърза доставката на зловреден софтуер, фалшифицираните бизнес имейли и група от наскоро регистрирани домейни, създадени единствено с цел да имитират легитимни морски доставчици.

Тази комбинация от техническа инфраструктура и социално инженерство направи кампанията по-трудна за забелязване само с помощта на стандартни индикатори.

Разкриване на RedLine C2 разкрива седем измамни домейна

Историята започва с конкретен и необичаен детайл. Порт 55615 не е стандартен порт за уеб трафик, което го направи полезен идентификатор за търсене на свързани сървъри.

Фокусирането върху този номер на порт, комбинирано с информацията за банера на сървъра, отведе изследователите до допълнителни C2 възли на RedLine и Formbook, споделящи същия стил на инфраструктура.

Следвайки пробите от зловреден софтуер, свързани с тези сървъри, екипът откри целеви фишинг имейли, насочени към Kangrim Heavy Industries, основен южнокорейски производител на корабни котли и индустриално оборудване.

Имейлите имитирали легитимни компании от морската верига за доставки и съдържали зловреден софтуер Formbook – отдавна съществуващ софтуер за кражба на информация, често продаван като услуга (malware-as-a-service).

Хронологията на кампанията датира от подадени сигнали, започнали през април 2026 г., което показва, че тази дейност е работила тихо известно време, преди да бъде уловена.

Вместо единична масова кампания с имейли на случаен принцип, това изглеждаше като внимателно насочена операция, изградена около конкретна индустрия и специфичен профил на жертвата.

Измамни домейни и фалшиви компании

Второто ключово разкритие беше откриването на седем измамни домейна, всички хоствани при един и същ доставчик на инфраструктура и споделящи сходни модели на именуване и детайли на TLS сертификати.

Домейни като acasiallc.shop, amdocsllc.shop и ansysllc.shop са били създадени така, че да звучат като реални имена на фирми – тактика, предназначена да се изплъзне от вниманието на разсеян читател.

Тези имитиращи домейни са били съчетани с фалшиви фирмени идентичности, предназначени да се намесят в протичащи преговори за доставки – стил на измама, тясно свързан с компрометирането на бизнес имейли (BEC).

Вместо да се преструват на една конкретна компания, нападателите са използвали ротиращ се набор от измислени бизнес идентичности, което им е позволявало да поддържат измамата, дори ако даден домейн бъде маркиран или блокиран.

От VMRay отбелязаха, че нападателите изглежда бързо регистрират заместващи домейни, винаги когато по-старите бъдат компрометирани, поддържайки кампанията устойчива срещу опитите за спиране.

Изследователите препоръчаха на морските компании да проверяват внимателно заглавните части (headers) на имейлите, да потвърждават комуникацията с доставчиците чрез отделен канал и да наблюдават за подозрителни домейни, наподобяващи имената на легитимни партньори.

Те също така предложиха подобрено филтриране на имейли и обучение за повишаване на осведомеността на персонала като практически стъпки, тъй като кампанията разчита повече на убедителни предлози, отколкото на напреднали експлойти.

По-широката картина тук е напомняне, че корабните и логистичните фирми остават привлекателни цели поради високата стойност на товарите, фактурите и отношенията с доставчиците.

Една заразена машина или неволно кликване върху фалшива фактура на доставчик може да доведе до реални финансови загуби в индустрия, в която сделките често се потвърждават само по имейл.

Този случай също така показва стойността на проследяването от малки технически улики, тъй като един изтекъл C2 адрес разплете много по-широка мрежа за измами.

Защитниците в морската индустрия и свързаните с нея сектори би било добре да третират необичайните сървърни портове и новорегистрираните имитиращи домейни като ранни предупредителни знаци, а не просто като фонов шум.