补贴钓鱼花样多,请看好个人”钱包”

概述

钓鱼黑产组织伪装成国内政府组织(如国家财政部、国家税务局、国家人社部等),批量向企业人员投递各种补贴主题(如工资补贴、医保补贴、企业个人补贴、综合津贴等)的钓鱼邮件活动近些年已经是屡见不鲜。奇安信威胁情报中心也一直在不断监测该补贴主题钓鱼活动的动向,持续输出有效的检测情报数据。近期,奇安信威胁情报中心在日常的追踪活动中监测到该类型的钓鱼活动持续处于高度活跃的状态,并且更新了部分手法,有了新的特征,在这里对这类活动的新动向做一些分析。

关于该系列钓鱼基础设施分析报告可参考以下链接,本报告不再赘述。

https://mp.weixin.qq.com/s/qGbwJJ5oGn4tdnFadq0c8g。


事件概况


最终目的 窃取银行卡资金
背后组织 国内黑产
影响范围 以个人账户为目标,通常会利用发送企业邮件广撒网,影响范围较大
重点影响行业 科技、金融、律法、政府、事业单位等中大型企业
活动时间 2022至今

近期新增特征

  • 钓鱼邮件正文附带密码,必须解密才能查看带有二维码的附件文档,以此规避邮件检测系统和沙箱检测系统

  • 将带有二维码的文档托管在公共服务上,如(mailh.qiye.163.com)

  • 开始使用黑产工具如浏览器信息窃取工具来获取信用卡等信息





利用补贴主题的钓鱼活动从疫情后一直处于活跃状态,2022年,我们监测到该钓黑产组织开始使用二维码来隐蔽传播钓鱼站点。在长期跟踪该系列钓鱼活动中,可以很明显观察到该黑产组织在不断加强和完善其后台基础设施。

不过无论如何变化,该系列活动都能总结为三个词语:邮件、补贴、二维码。拿二维码来说,该系列活动最开始时会直接将二维码贴在邮件中,后来则变成将二维码放到邮件附件文档(word 或 xlsx)中诱导受害者打开附件文档再扫码,再到最近出现的将二维码放在加密的邮件附件文档中。这种演变说明攻击者本身也在想办法规避和对抗安全设备的检测。只是不管是何种方式,其最终目的都是通过诱导受害者扫码访问钓鱼站点,然后将银行卡信用卡账户密码填进去。从2024年7月开始,该黑产组织开始使用其他工具,如传播浏览器信息收集工具等等,更“主动”地去获取受害者的敏感信息,而不只是“被动”等待受害者自己填写。

以下是最近的钓鱼邮件活动案例分享


示例1 使用密码保护隐蔽传播钓鱼二维码

钓鱼邮件:

补贴钓鱼花样多,请看好个人”钱包”

附件名:综合津贴官方预约申领通知.xlsx

MD5:b98182c84666734e4772f928ac0c3484

补贴钓鱼花样多,请看好个人”钱包”
补贴钓鱼花样多,请看好个人”钱包”


扫码后的内容:http://afeae.oooefuiqsl.]cn/


示例2 使用黑客工具收集信用卡等信息

新的攻击手法:伪造相关行业工作单位,直接通过钓鱼邮件传播信息窃取工具。如下所示,界面显示政府站点域名而将实际链接指向到 https://03e9e6638.whqwlj.com.]cn/,访问后会自动下载恶意文件“起诉材料和借款证据.rar”(MD5:e470f3280e51ad2e15b889e8baf6cf17)。

补贴钓鱼花样多,请看好个人”钱包”


该压缩文件下包含一个恶意文件“起诉材料和借款证据.docx.exe”。经奇安信沙箱检测为恶意。

补贴钓鱼花样多,请看好个人”钱包”


该 exe 在 HackBrowserData 原版基础上,增加了 uploadToServer 功能,将数据上传到 http://qq.3grbw6b15jrsii.]top:8080/upload。

HackBrowserData(https://github.com/moonD4rk/HackBrowserData)是一款用于从浏览器中解密和导出浏览器数据(密码、历史记录、cookie、书签、信用卡、下载历史记录、localStorage 和扩展程序)的命令行工具。其支持市场上最流行的浏览器,可在 Windows、macOS 和 Linux 上运行。


示例3 使用正常服务网站托管二维码文档

示例2中的恶意工具下载域名 whqwlj.com.]cn 解析 ip 为 143.92.52.148,通过证书、DNS 等信息关联到的域名如附录 IOC 所示,其中某些域名(如nmeyco.com.cn)会被直接重定向到以下链接:

https://mailh.qiye.163.]com/static/sirius-web/share_anonymous/#type=FILE&shareIdentity=205351bb8d8e45f498ddb84dffb09cc5&fileId=19000016425047

而该文档的分享时间为8月13日上午8:49。这说明该黑产组织开始使用正常的站点服务功能放置二维码文档,然后通过钓鱼邮件中的多次重定向让受害者去访问。同时,这样也方便其对二维码文档进行管理,如更新或者删除。

补贴钓鱼花样多,请看好个人”钱包”


总结

在安全中我们与黑灰产的攻防是一场持久战, 黑产组织在不停地改变其攻击手法和基础设施,奇安信威胁情报中心也在持续监控和分析其活动最新动向,而这也需要广大用户提高警惕。奇安信威胁情报中心观测到该组织一直在快速迭代其基础设施,仅2024年8月以来,该组织的基础设施新增了至少1600个域名,30多个恶意ip。


防护建议

奇安信威胁情报中心提醒广大用户,谨防钓鱼攻击,切勿打开社交媒体分享的来历不明的链接,不点击执行未知来源的邮件附件,不运行标题夸张的未知文件,不安装非正规途径来源的APP。做到及时备份重要文件,更新安装补丁。

若需运行,安装来历不明的应用,可先通过奇安信威胁情报文件深度分析平台(https://sandbox.ti.qianxin.com/sandbox/page)进行判别。目前已支持包括Windows、安卓平台在内的多种格式文件深度分析。

目前,基于奇安信威胁情报中心的威胁情报数据的全线产品,包括奇安信威胁情报平台(TIP)、天擎、天眼高级威胁检测系统、奇安信NGSOC、奇安信态势感知等,都已经支持对此类攻击的精确检测。


附录

相关IOC

IP:

143.92.52.134

143.92.52.138

143.92.52.148


域名:

shebaoju.sh.cn

021-12333.sh.cn

263url.com

fw88gw3.cn

u8jnidj.cn

358e5o8.cn

hbfdzmnr.bond

svyqoffy.bond

ibksvtxd.bond

qiaoduoduo.cyou

yxvtjotf.bond

iahrgnpi.bond

jszhzzng.bond

slojrxrd.bond

iokxswiz.bond

ferjllkt.bond

gqnnfmhf.bond

vvcsmm.com.cn

fcvqqg.com.cn

dodeiuiwaa.bond

dodeiuiwa.bond

whqwlj.com.cn

nmeyco.com.cn

qeuayr.com.cn

nkvsiw.com.cn

efayev.com.cn

gvqfji.com.cn

nfmuyw.com.cn

wseesg.com.cn

qq.3grbw6b15jrsii.top

qq.0d8p6p15mmctni.top


URL:

http://112.213.116.]171:8080/upload

http://qq.3grbw6b15jrsii.]top:8080/upload

http://qq.0d8p6p15mmctni.]top:8080/upload


注册人:

qianduoduo


邮箱:

[email protected]


证书:

d48d9240ed4487cd0376f36a7fe8d7c1436c9ffa


常用带二维码的文档名
文件名称 文件类型 活跃时间
2024年针对个人职业补贴通知.pdf PDF 2024/8/5 10:17
财政补贴7.22.docx Word 2024/7/23 14:50
2024综合补贴文件申领t通知!.docx encrypted 2024/7/17 12:07
2024年第一季度个人劳动补贴申领通知2024129.docx encrypted 2024/7/9 10:11
2024财政补贴综合文件!.docx encrypted 2024/7/4 9:25
关于公司高温补贴发放确认的通知.eml Email 2024/6/24 16:39
综合补贴申领通知.docx encrypted 2024/6/5 11:33
财政补贴.docx Word 2024/5/30 16:32
2024年综合补贴申领通知【电脑版】.xlsx Excel 2024/5/29 17:12
个税工薪综合补贴!.docx encrypted 2024/5/22 8:42
财政补贴.docx Word 2024/5/21 12:27
2024个税工薪综合补贴!.docx encrypted 2024/5/13 15:17
综合补贴.docx Word 2024/4/25 8:19
关于2024年度综合补贴通知!.docx encrypted 2024/3/27 10:13
关于2024年度综合补贴通知.eml Email 2024/3/26 11:45
综合补贴.docx Word 2024/3/26 9:17
2024年财政劳动补贴.doc Microsoft Office Word (97-2003) Document 2024/2/21 9:25
劳动补贴申领通知.docx encrypted 2024/2/2 22:06
公司补贴通知!.docx encrypted 2024/1/31 11:34
2024年第一季度个人劳动补贴申领通知2024129.docx encrypted 2024/1/29 15:07
*企业员工春节返乡补贴申领通知.docx Word 2024/1/25 13:51
关于2024年第一季度个人劳动补贴申领通知.docx Word 2024/1/12 8:57

部分历史活动ip

45.207.52.223

206.238.189.70

206.238.189.128

194.41.59.66

156.245.25.18

156.245.25.152

154.39.239.183

补贴钓鱼花样多,请看好个人”钱包”

点击阅读原文ALPHA 7.0

即刻助力威胁研判


原文始发于微信公众号(奇安信威胁情报中心):补贴钓鱼花样多,请看好个人”钱包”

版权声明:admin 发表于 2024年8月21日 下午12:54。
转载请注明:补贴钓鱼花样多,请看好个人”钱包” | CTF导航

相关文章