Изследователи по киберсигурност разкриха подробности за нова киберзаплаха, наречена Lurking Lizard, която управлява цялостен зловреден бизнес с прокси услуги от жилищен тип (residential proxy), използвайки инфраструктура от над 230 дублиращи домейни имитатори.
Дейността датира най-малко от август 2022 г., според фирмата за разузнаване на DNS заплахи Infoblox. Една подобна кампания, наблюдавана по-рано тази година, включва примамване на жертвите с компрометиран с троянски кон инсталатор на 7-Zip, хостван на домейна 7zip[.]com, който скрито превръща засегнатите устройства в прокси възли.
Lurking Lizard е известна и с това, че имитира големи доставчици на прокси услуги, включително IPIDEA, SmartProxy (сега Decodo), IP Royal и 911Proxy. Групата дори стига дотам да поддържа фалшиви „независими“ сайтове за ревюта, за да насочва трафик към своите измамни онлайн магазини. Интересно е, че инфраструктурата на IPIDEA беше разкрита и неутрализирана от Google при операция по-рано през януари тази година.
Последващи разкрития от Proxyway показват, че 773 087 уникални IP адреса, свързани със SmartProxy, присъстват и в публично достъпен набор от данни на IPIDEA, съдържащ 16 192 293 уникални IP адреса. Това показва, че SmartProxy или препродава директно инфраструктурата на IPIDEA, или я използва като основен източник на IP адреси.
WHOIS анализът и пръстовите отпечатъци на инфраструктурата предполагат, че зад Lurking Lizard стои субект, базиран в Китай. Зловредната схема използва също популярни VPN услуги и платформи като HeroSMS като примамки за разпространение на прокси софтуера.
Един от забележителните аспекти на метода на работа на нападателя е придобиването на домейни веднага след изтичането им (техника, известна като drop-catching), за да се наследи тяхната натрупана история и легитимност. В някои случаи нападателят се възползва от доверието към грешно изписани домейни (например 7zip[.]com вместо легитимния 7-zip[.]org).
Анализът на URL адреса за проследяване на IP (IPLogger) в пробите от кампанията за 7-Zip разкрива, че същата инфраструктура е използвана за разпространение на фалшиви инсталатори на 7-Zip, WhatsApp, инструменти, представящи се за програми за изтегляне от TikTok и YouTube, както и WireVPN.
Използването на бранда WireVPN представлява последната еволюция на кампанията, насочена към потребители на различни операционни системи, включително Android, macOS и Windows. Едно такова Android приложение, наречено „wirevpn - Fast Unlimited Proxy“ и разработено от фирма, базирана в Обединеното кралство, е събрало над 1 милион изтегляния, въпреки че не е ясно дали те са реални.
Цялата операция преминава през два основни етапа:
- Компрометирани инсталатори, мобилни приложения и други примамки привличат устройствата на жертвите в контролирана от нападателите прокси ботнет мрежа.
- Мрежата се монетизира чрез фалшиви марки за прокси услуги, докато измамни сайтове за ревюта помагат за насочване на потребителите към тях.
Разкритията идват дни след като Google обяви, че е компрометирала сериозно мрежата за жилищни проксита NetNut (известна още като Popa), която е превърнала поне 2 милиона устройства (като смарт телевизори и стрийминг устройства) в проводници на неразрешен мрежов трафик чрез софтуерни пакети (SDK) със скрит код.