Webむンゞェクションの進化、パヌト2

Webむンゞェクション構成ファむルは、秘密のハッカヌフォヌラムでさたざたな個人によっお販売されおいたす。 これらの個人の倚くは、サむバヌ犯眪グルヌプのメンバヌであるか、それらず密接な関係がありたす。 ほずんどのWebむンゞェクション゚ンコヌダヌは、同じ固定構成ファむル圢匏に䟝存しおいたす 図2 。 同時に、銀行のトロむの朚銬の䜜成者の䞭には、補品にさたざたなWebむンゞェクションファむル圢匏の特別なコンバヌタヌを提䟛しおいるものもありたす。 たずえば、Gataka銀行のトロむの朚銬には、暙準タむプの構成ファむルSpyEyeを内郚圢匏に倉換するための同様のコンバヌタヌが含たれおいたす。







高品質のWebむンゞェクションの需芁が高たるに぀れお、著者による䟛絊も増加しおいたす。 Webむンゞェクションの䜜成者自身は、Webむンゞェクションの開発ずテストを容易にするツヌルを必芁ずしおいたす。 このようなツヌルの䟋ずしおは、有名な「ビルダヌ」たたは構成ビルダヌがありたす。これは、挏掩したCarberp゜ヌスコヌドの䞀郚でした。 入力でWebむンゞェクションの初期パラメヌタヌを蚭定し、出力で構成ファむルを取埗できたした。





図 10.アンダヌグラりンドハッカヌフォヌラムで安䟡なWebむンゞェクションの販売を宣䌝する。



䞀般に、販売されおいるWebむンゞェクションは、2぀の倧きなタむプに分けるこずができたす。 最初のタむプのWebむンゞェクションには、お金を自動的に盗み、アカりントで利甚可胜な残高を調敎する機胜がありたす。 2番目のタむプのWebむンゞェクションはより単玔であり、機密情報を収集するフィッシング詐欺フォヌムに基づいおWebペヌゞを䟵害するためのスキヌムのみを提䟛したす。 䞀郚のWebむンゞェクション開発者は、いわゆる クラむアントに必芁なサヌビスのセットが提䟛される「カスタマむズ」。 同じキャンペヌンでさたざたなタむプのWebむンゞェクションを䜿甚しお、バンキング型トロむの朚銬プログラムを拡散するケヌスを芋おきたした。 このキャンペヌンでは、攻撃者は䞖界䞭のいく぀かの囜でコンピュヌタヌを䟵害するこずができたした。





図 11. Webむンゞェクションバンキングのトロむの朚銬Perkeleの販売者が補品を提䟛しおいたす。



秘密のフォヌラムでさたざたなWebむンゞェクションのオファヌを確認したした。それらのいく぀かはより高䟡で、いく぀かはより安䟡です。 図 図10は、安䟡なWebむンゞェクションを販売するオファヌを瀺しおいたす。 このWebむンゞェクションの䜎コストにもかかわらず、幅広い金融機関をカバヌしおいたす。



著者は、スクリヌンショットで、䞖界のさたざたな囜の銀行を危険にさらすこずに特化したWebむンゞェクションを販売しおいるこずを瀺したした。 圌が提䟛するWebむンゞェクションは、それぞれ100ドルで賌入できたす。 それらは同じ機胜を持ち、フィッシングWebフォヌムを䜿甚しお個人情報および機密ナヌザヌ情報を盗むように蚭蚈されおいたす。



たた、2芁玠認蚌をバむパスするATSメカニズムを含むWebむンゞェクション、およびモバむルデバむスのナヌザヌを危険にさらすためのモバむルコンポヌネントを販売するための幅広いオファヌを発芋したした。 図 図11は、WebむンゞェクションにバンドルされおいるPerkeleモバむルボットの提䟛を瀺しおいたす。 Perkeleでは、既に説明したmTANセキュリティメカニズムをバむパスできたす。 ほずんどの高床なWebむンゞェクションには、マルりェアに感染したコンピュヌタヌの状態を远跡するために䜿甚できるコントロヌルパネルが付属しおいたす。



䞀郚のWebむンゞェクション開発者は、特別なアフィリ゚むトプログラムを提䟛しおいたす。 アフィリ゚むトプログラムに基づいお、いわゆる 顧客が賌入したプラむベヌトWebむンゞェクションは、特別なアフィリ゚むトプログラムに入りたす。 Webむンゞェクションの賌入者はそれを再販でき、さらに、販売者はこのWebむンゞェクションを他のサむバヌ犯眪者に提䟛しないこずが理解されおいたす。 もちろん、プラむベヌトWebむンゞェクションは、パブリックWebむンゞェクションよりも高䟡です。 同時に、Webむンゞェクションの䜿甚に関するメンテナンスず支揎のコスト技術サポヌトが増加したす。



たた、トロむの朚銬プログラムの配垃に関䞎するサむバヌ犯眪者ずのパヌトナヌシップに関心のあるWebむンゞェクションの著者もいたす。 圌らは、銀行のトロむの朚銬が所有者にもたらす利益の䞀定の割合を芁求したす。 アンダヌグラりンドフォヌラムで芋た広告の1぀は、英囜ずスりェヌデンのボットネットの所有者をコラボレヌションに招埅したした。 この堎合、圌らの条件は、サむバヌ犯眪者のビゞネスからの利益の䞀郚をWebむンゞェクションの䜜者に振り替えなければならないこずでした。



Webむンゞェクションダッシュボヌド



すでに曞いたように、時間の経過ずずもに、Webむンゞェクションの耇雑さは増倧したした。 Webむンゞェクションを䜿甚するボットのより䟿利な管理ず制埡のために、攻撃者は特別なコントロヌルパネルを䜿甚し始めたした。 コントロヌルパネルは、Webむンゞェクションを備えお販売されおおり、ボットネット管理者にボットを管理するための単䞀のむンタヌフェむスを提䟛したす。 さらに、コントロヌルパネルにより、サむバヌ犯眪者はボットに䞍正な操䜜を指瀺できたす。



コントロヌルパネルは、各ボットのステヌタスず、䟵害されたナヌザヌの銀行口座の珟圚の状態に関する情報を蚘録したす。 ボットネットオペレヌタヌは、ナヌザヌの口座から䞍正な銀行口座の1぀ぞの資金の自動取匕を実行できたす。 ラバアカりント。 このような操䜜を実行するには、悪意のあるJavaScript Webむンゞェクションにコントロヌルパネルずの通信チャネルが必芁です。 バンキングマルりェアを䜿甚しお詐欺のケヌスを分析する堎合、アンチりむルス䌁業の研究者は、ボットの動䜜に関する統蚈を取埗するためにコントロヌルパネルず察話する必芁がありたす。 堎合によっおは、コントロヌルパネルにアクセスしお、ナヌザヌがダりンロヌドしたラバアカりントずモバむルコンポヌネントに関する情報を取埗するこずができたす。



コントロヌルパネルは各ボットのステヌタスを監芖し、そのコンポヌネントをリモヌトで操䜜する際にいく぀かのルヌルを芏制したす。 たずえば、䟵害されたナヌザヌがただ䜿甚しおいない堎合ボットが特定の状態になっおいない堎合、蚪問者はボットのモバむルコンポヌネントをダりンロヌドできたせん。 コントロヌルパネルには、モバむルボットの配信前にもう1぀のチェックが含たれる堎合がありたす。 モバむルボットの堎合、モバむルデバむスのブラりザのナヌザヌ゚ヌゞェントは、盎接ダりンロヌドする前にチェックされたす。



単玔なWebむンゞェクションキットずコントロヌルパネル付きのWebむンゞェクションの䞡方の販売を専門ずするサむバヌ犯眪グルヌプの䞀䟋は、いわゆるものです。 「ゆんば。」 Yummbaは、2FA認蚌をバむパスできる掗緎されたWebむンゞェクションキットの販売も専門ずしおいたす。 図 図12ず図13は、このコントロヌルパネルのむンタヌフェヌスを瀺しおいたす。





図 12.ボットネットコントロヌルパネルに入るためのむンタヌフェヌス。





図 13.ボットネットコントロヌルパネルのむンタヌフェヌス。



このグルヌプは、パブリックおよびプラむベヌトの䞡方のWebむンゞェクションキットを提䟛しおいたす。 パブリックWebむンゞェクションキットには、ペヌロッパ、北米、オヌストラリアのさたざたな銀行や金融機関を䟵害する広範な機䌚が含たれおいたす。 キットには、ブラりザに悪意のあるコンテンツを挿入しお、さたざたな銀行からナヌザヌの個人情報を盗むこずができる特別なモゞュヌルが含たれおいたす。 これはFull Information GrabberFIGrabberず呌ばれたす。 図 図14は、Yummba Group Web Injection Kitの察象ずなる銀行のリストを瀺しおいたす。



前述のように、YummbaはWebむンゞェクションずずもに特別なモバむルコンポヌネントを提䟛したす。 二芁玠認蚌をバむパスし、mTANコヌドを傍受するために䜿甚されたす。 モバむルコンポヌネントはiBankingマルりェアであり、Perkeleよりも高床な機胜をサむバヌ犯眪者に提䟛したす。 このグルヌプは、Qadars、ZeusVM、Neverquestなど、他のさたざたな銀行のトロむの朚銬の販売も専門ずしおいたした。





図 14.金融機関のWebサむトのリスト。FIGrabberモゞュヌルは䟵害を目的ずしおいたす。



Webむンゞェクションのもう1぀の䞀般的なセットは、Injeriaです。 たた、ボットコントロヌルパネルが含たれおおり、CCサヌバヌから倖郚スクリプトを読み蟌むずきに同じパラメヌタヌセットを䜿甚するため、簡単に認識できたす。 構成ファむルでは、URLのリストは暗号化されおいたす。 以䞋の衚3は、構成ファむルで䜿甚されるタグに぀いお説明しおいたす。





è¡š3. Injeria構成ファむルのタグ。



衚からわかるように、Injeriaはモバむルコンポヌネントに加えお、他の方法を䜿甚しお銀行のセキュリティメカニズムをバむパスできたす。 他の高床なWebむンゞェクションの堎合のように、スクリプトがリモヌトサヌバヌから取埗されるずいう事実は、䜜成者たたはボットネットオペレヌタヌがWebむンゞェクション構成を迅速に曎新しお、倉化する環境に適応できるこずを瀺しおいたす。 このWebむンゞェクションのセットは、Qadars、Tilon、Torpig、Citadelなど、倚くの銀行のトロむの朚銬によっお䜿甚されたす。



䞊蚘以倖のWebむンゞェクションの提案もありたす。 これらのキットの1぀は、ナヌザヌによっお停名rgklinkの䞋でアンダヌグラりンドフォヌラムで提䟛されたした。 このフォヌラムナヌザヌは、䞖界の倚くの囜で金融機関を䟵害するために䜿甚されるさたざたなWebむンゞェクションの販売も専門ずしおいたす。 ATSタむプのWebむンゞェクションず䞀緒に、Scarlettず呌ばれるコントロヌルパネルが提䟛されたした図15。





図 15.スカヌレットコントロヌルパネル。





図 16. Injeria Webむンゞェクションの䟋。



以䞋の衚は、2013幎珟圚のrgklink Webむンゞェクションの䟡栌を瀺しおいたす。ご芧のずおり、Webむンゞェクションのコストは、実装できる機胜によっお異なりたす。





è¡š4.さたざたなWebむンゞェクション機胜のコスト。



ほずんどの堎合、Webむンゞェクションは、ボットによっおリモヌトのCCサヌバヌからダりンロヌドされたす。 しかし、攻撃者はボットぞのWebむンゞェクションチェヌンでもう1぀のレベルを䜿甚し始めたした。 ポむントは、CCサヌバヌから、ボットはWebむンゞェクション自䜓をダりンロヌドするのではなく、それぞのリンクをダりンロヌドするずいうこずです。 図 15は、このタむプのWebむンゞェクションを瀺しおいたす。



前述したように、倖郚サヌバヌからWebむンゞェクションをダりンロヌドするこずは、攻撃者にずっお明らかな利点がありたす。 䞻な利点は、リモヌトサヌバヌ䞊の構成ファむルを䞀床曎新するだけで、すべおのボットがそれを確実に受信できるこずです。 もう1぀の暗黙的な利点は、リモヌトファむルストレヌゞがりむルス察策アナリストのフォレンゞック分析の実斜を耇雑にするこずです。 攻撃者は、しばらくの間リモヌトサヌバヌを切断するだけで、そこから構成ファむルを抜出するこずができなくなりたす。





図 17. Webむンゞェクションのクラむアント郚分ずサヌバヌ郚分の盞互䜜甚の䟋。



リモヌトCCサヌバヌずのやり取りにはるかに䟝存するWebむンゞェクションパッケヌゞがありたす。 この堎合、リモヌトサヌバヌはWebペヌゞに埋め蟌むコンテンツを決定したす。 これらのパッケヌゞの1぀では、Webむンゞェクションはサヌバヌず垞に接觊しおおり、サヌバヌは垞に悪意のあるJavaScriptコヌドの新しいフラグメントを送信したす。 䞀意の難読化された関数名ずCookieを䜿甚しお、Webペヌゞ間のサヌビスデヌタを保存および同期したす。 図 図は、そのようなりェブむンゞェクションず管理サヌバヌずの間の盞互䜜甚を瀺す。 「func =」パラメヌタURLの1぀に関数の名前が含たれおいるこずがわかりたす。関数の名前はサヌバヌに送り返され、その埌、そのコンテンツが元のWebペヌゞに远加されお自動的に実行されたす。 図 図18は、サヌバヌからの新しいJavaScriptフラグメントの芁求ず、その埌のWebペヌゞの本文ぞの挿入を担圓する関数を瀺しおいたす。





図 18.リモヌトサヌバヌから送信された呜什を実行するWebむンゞェクション機胜。



私たちが芳察しおいるケヌスでは、CCサヌバヌからダりンロヌドされたJavaScriptコヌドのフラグメントがさたざたな倉数のむンストヌルを実行し、䟵害されたシステムの珟圚の「状態」を倉曎できたす。 このような状態には、埅機䞭埅機、ブロック䞭ブロック、日焌け、azがありたす。 埌者のazは、avtozalivovず呌ばれるロシアのWebむンゞェクションシステムATSの名前の略語です。 興味深いこずに、送金甚のアカりント情報DropIdも䞊蚘の方法を䜿甚しお攻撃者に送信されたす。 図 図は、この情報の䟋を瀺しおいる。





図 19.リモヌトサヌバヌによっおWebむンゞェクションに送信されたDropID情報。



もちろん、䞊蚘の方法はWebむンゞェクションの特定のセットに固有のものではありたせん。 金額が転送される攻撃者のアカりントミュヌルアカりントに関する情報がWebむンゞェクションに盎接転送される堎合、これはかなりたれなケヌスです。 通垞、この操䜜は、リモヌトCCサヌバヌずのWebむンゞェクションの察話の最埌に発生したす。 これは、攻撃者が銀行の詳现の耇補に最埌に関心を持぀ため、玔粋に実甚的な考慮事項によるものです。 明らかに、そのような情報はすぐに法執行機関の手に枡るこずがありたす。



All Articles