Prosty, ale skuteczny atak na użytkowników Allegro trwa od 4 lat

dodał 10 listopada 2019 o 20:29 w kategorii Socjo  z tagami:
Prosty, ale skuteczny atak na użytkowników Allegro trwa od 4 lat

Dobry phishing nie musi być wyrafinowany technicznie. Wystarczy, że używa skutecznych mechanizmów psychologicznych. Świetnie pokazuje to prosty, ale skuteczny atak na użytkowników Allegro, działający 4 rok.

Otrzymaliśmy dzisiaj od was kilka zgłoszeń wiadomości podszywającej się pod serwis Allegro. Z technicznego punktu widzenia ten atak jest dość prosty, jednak jego mechanizm jest na tyle skuteczny, że nawet osoby zajmujące się na co dzień bezpieczeństwem wskazywały, że prawie dały się złapać. Co ciekawe, ten atak w niezmienionej formie funkcjonuje już od 4 lat.

Komentarz do transakcji: 43170688788 (Negatywny)

Wiadomość o temacie takim jak tytuł tego akapitu wygląda następująco:

Kluczowy fragment jej treści to rzekomy komunikat o negatywnym komentarzu od Allegro:

Witaj !
Otrzymales nowy komentarz.

Wkrotce na Twojej karcie uzytkownika pojawi się komentarz dotyczący transakcji, w ktorej brales udzial.

Komentarz dotyczy transakcji: HUSTAWKA DZIECIECA TAKO ZWIERZATKA OWOCE 16 WZOROW
Komentarz wystawil: MoOnISs_3

Rodzaj komentarza:Negatywny

Tresc komentarza:
„Platnosc nie otrzymal i nie polecam tej osoby.”

Szczegółową analizę techniczną przebiegu ataku znajdziecie w jednym z niższych akapitów. Zwykły użytkownik zobaczy witrynę wyłudzającą login i hasło do Allegro:

Jeśli ofiara da się skusić i poda dane logowania, zostanie przekierowana do prawdziwej strony Allegro z komunikatem o błędzie:

Strona Allegro z komunikatem o błędzie

Choć adres strony jednoznacznie wskazuje na oszustwo, to niestety zwykły internauta nie jest nauczony patrzeć w lewy górny róg ekranu – jego oczy szukają raczej pola logowania niż adresu witryny. Do tego pragnie szybko wyjaśnić nieporozumienie (przecież nie wystawiał aukcji huśtawki) lub podejrzewa, że ktoś włamał się na jego konto, co znakomicie wyłącza logiczne myślenie. Z tych prostych procesów psychologicznych bez problemu korzystają przestępcy na całym świecie.

Analiza techniczna

Atakujący używa kilku mechanizmów wartych opisania.

Link z e-maila prowadzi do otwartego przekierowania istniejącego od niepamiętnych czasów w serwisie Wirtualnej Polski (tu użycie w ataku sprzed 3 lat), mianowicie:

https://zasobygwp.pl/redirect?sig=0316577be0ea59123e5040dc84c5b5aed56acc8d95dded47a3c6bc8aca4916a7&url=aHR0cHM6Ly9ndXNjaG8ucnUvd3AtbG9naW5nL3dwLw==&platform=app_ios&brand=o2

W przekierowaniu nie widać gołym okiem adresu – jest ukryty w ciągu zapisanym za pomocą kodowania base64

aHR0cHM6Ly9ndXNjaG8ucnUvd3AtbG9naW5nL3dwLw==

po zdekodowaniu otrzymujemy

https://guscho.ru/wp-loging/wp/

Tam w kolei otrzymujemy przekierowanie za pomocą odpowiedzi HTTP 302 na adres

https://nsuw.scripts.mit.edu/home/wp-admin/wp/

Najwyraźniej tłoczno tam od włamywaczy, bo sama witryna ma tytuł „Hacked by Salim”. Wywołanie z kolei tego adresu przekierowuje nas na witrynę docelową pod adresem

https://feedback-negatywny.alleqro-pl.priyadarshi.net/log/form/auth.htm

Tam z kolei znajdziemy lekko zaciemniony kod źródłowy w JavaScripcie, który po zdekodowaniu pokaże adres skryptu przyjmującego wykradane dane uwierzytelniające i przekierowującego do prawdziwej witryny Allegro:

https://feedback-negatywny.alleqro-pl.priyadarshi.net/log/form/login1.php

Analiza historyczna

W powyższym ataku najdziwniejsza jest jednak jego historia. Analogiczne e-maile znajdywano bowiem już w roku… 2015. W maju 2015 identyczną wiadomość (nawet rzekomo sprzedawany przedmiot był ten sam) opisywał Kaspersky. Wyszukiwanie charakterystycznych ciągów znaków wskazuje, że podobne wiadomości pojawiają się dość regularnie przez ostatnie lata.

Schemat ataku i tworzenia domen phishingowych pozwala sądzić, że za atakiem może stać ten sam przestępca, który wysyła także e-maile o temacie

Twoja sprzedaż może zostać tymczasowo wstrzymana! Zaakceptuj zmiany w regulaminie!

To wyjątkowo płodny i uciążliwy atakujący – oto przykłady domen, które założył na jednym tylko adresie IP w ciągu ostatnich 2 miesięcy (to zaledwie ułamek jego aktywności):

allegro.pl-nowy-1regulamin1837.rileytree.org
allegro.pl-nowy-1regulamin2948.avr-elektronik.de
allegro.pl-nowy-1regulamin3015.dreamland.im
allegro.pl-nowy-1regulamin4719.mulgoapastoral.net
allegro.pl-nowy-1regulamin5816.lcprecision.com
allegro.pl-nowy-2regulamin6016.muzzu.com.ar
allegro.pl-nowy-2regulamin7634.wbcc.org.au
allegro.pl-nowy-2regulamin8274.aedifice.net
allegro.pl-nowy-2regulamin9173.hjort.nu
allegro.pl-nowy-2regulamin9472.drevo.si
allegro.pl-nowy-aregulamin1734.mao.fi
allegro.pl-nowy-aregulamin2943.pii.at
allegro.pl-nowy-aregulamin3571.bangewin.web.id
allegro.pl-nowy-aregulamin4824.brynlewis.com
allegro.pl-nowy-aregulamin5935.infodomestic.com
allegro.pl-nowy-bregulamin6814.infe.com.br
allegro.pl-nowy-bregulamin7475.taiwansemicon.org
allegro.pl-nowy-bregulamin8472.omnicasino.co.za
allegro.pl-nowy-bregulamin9168.kindredonline.com
allegro.pl-nowy-bregulamin9671.lookids.com
allegro.pl-nowy-r3gulamin1749.musdi.web.id
allegro.pl-nowy-r3gulamin2836.galaxi-pc.com
allegro.pl-nowy-r3gulamin3084.max302.me
allegro.pl-nowy-r3gulamin4715.firstimage.biz
allegro.pl-nowy-r3gulamin5821.tzhang.net
allegro.pl-nowy-r4gulamin6873.jiongri.com
allegro.pl-nowy-r4gulamin7942.supernice.com.my
allegro.pl-nowy-r4gulamin8742.crucialtechs.com
allegro.pl-nowy-r4gulamin9176.dob.jp
allegro.pl-nowy-r4gulamin9687.nu-vista.com
allegro.pl-nowy-reg1283.moc54.pl
allegro.pl-nowy-reg1318.moc54.eu
allegro.pl-nowy-reg1482.moc54.com
allegro.pl-nowy-reg1532.kurza8.eu
allegro.pl-nowy-reg1591.dac8374.pl
allegro.pl-nowy-reg1684.kurza8.com
allegro.pl-nowy-reg1696.dac8374.com
allegro.pl-nowy-reg1736.dac8374.eu
allegro.pl-nowy-reg1745.ujb2619.pl
allegro.pl-nowy-reg1831.ujb2619.eu
allegro.pl-nowy-reg1974.ujb2619.com
allegro.pl-nowy-regulam1n1827.fonglisu.com
allegro.pl-nowy-regulam1n2031.rdnchome.net
allegro.pl-nowy-regulam1n3813.supernice.com.my
allegro.pl-nowy-regulam1n4913.rabin.ca
allegro.pl-nowy-regulam1n5817.missrissa.net
allegro.pl-nowy-regulam2n6702.ipxsistemas.com.ar
allegro.pl-nowy-regulam2n7391.casarsa.net
allegro.pl-nowy-regulam2n8741.netapps.ro
allegro.pl-nowy-regulam2n9173.fortescu.com
allegro.pl-nowy-regulam2n9273.kuyuen.net
allegro.pl-nowy-regulamin1682.mega6348.com
allegro.pl-nowy-regulamin2591.mega6348.com.pl
allegro.pl-nowy-regulamin3854.mega6348.eu
allegro.pl-nowy-regulamin4725.giga48614.com.pl
allegro.pl-nowy-regulamin5824.giga48614.com
allegro.pl-nowy-regulamin6832.giga48614.eu

Mnogość zakładanych domen pokazuje, że zapewne zespół Allegro utrudniający działanie złodziejowi jest szybki w blokowaniu adresów – widać jednak, że skoro złodziej się nie poddaje, to musi czerpać ze swojego procederu korzyści. Liczymy na to, że uda się zatrzymać nie tylko oszustwa, ale też i oszusta – choć błędy językowe wskazują, że może niestety atakować zza granicy, co utrudni jego zatrzymanie.