狡猾的威胁分子使用“老旧”的域名来逃避安全平台
一伙名为“CashRewindo”的老旧狡猾的威胁分子一直在使用“老旧”的域名来开展全球性恶意广告活动,由此催生了多个投资诈骗网站。狡猾
恶意广告是威的域指在合法广告网络推广的数字广告中注入恶意JavaScript代码 ,将网站访客带到含有网络钓鱼表单 、胁分投放恶意软件或实施骗局的使用页面 。
CashRewindo恶意广告活动遍布欧洲、名逃北美、避安南美、全平亚洲和非洲,老旧使用定制的免费模板狡猾语言和货币,以便在当地受众看来是威的域合法正规的。
Confiant的胁分分析师自2018年以来就一直在跟踪分析“CashRewindo”,声称这伙威胁分子的使用特别之处在于采用了一种异常狡诈的方法,在策划恶意广告活动时非常注重细节 。名逃

域名老化是避安指威胁分子注册域名,过几年后再使用 ,希望以此绕过安全平台 。
这种技术的云计算工作原理是,长期未参与恶意活动的旧域名在互联网上获得信任,从而使它们不太可能被安全工具标记为可疑域名。
Confiant表示,CashRewindo使用的域名在被激活前至少已经老化了两年。被激活是指证书被更新,并被分配虚拟服务器。
这家安全公司发现了这伙威胁分子使用的至少487个域名,其中一些域名早在2008年就已注册,在2022年首次使用 。
受害者是源码下载在点击合法网站上的受感染广告后进入这些着陆网站的。
为了逃避合法网站上的“过激措辞”检测,这伙威胁分子在无害的措辞与煽动性的措辞之间切换,通常小心翼翼地开展活动 ,然后切换到煽动性的广告。

图1. CashRewindo使用的混合广告(来源:Confiant)
恶意广告还有一个小红圈 ,可以进一步迷惑计算机视觉检测模块 ,使模块无法发现欺诈行为。
放眼全球 ,模板下载但颇有针对性每次CashRewindo活动都针对特定的受众 ,因此着陆页面经过配置后要么在有效目标面前显示骗局,要么在无效目标面前显示无害或空白的页面。

图2. 附有“点击此处”按钮的着陆页面(来源 :Confiant)
这是通过检查访客系统上使用的时区 、设备平台和语言来完成的 。
目标受众之外的用户和设备点击嵌入的“点击此处”按钮后 ,将被重定向到一个无害的网站 。源码库
另一方面,有效目标将执行JavaScript代码,恶意代码则隐藏在公共库里面,以逃避请求检查。

图3. 在有效目标上运行的恶意JS代码片段(来源:Confiant)
这些用户被带到一个诈骗页面,最终被重定向到一个虚假的加密货币投资平台,该平台承诺高得离谱的投资回报。

图4. 欺诈投资网站(来源:Confiant)
Confiant声称 ,在过去的12个月里,该公司发现CashRewindo广告印象超过了150万次,主要针对Windows设备。

图5. 被攻击的亿华云平台(来源 :Confiant)
提到哪些国家带来的广告印象最多 ,最常被攻击的20个国家如下表所示。

表1. 最常被攻击的20个国家(来源:Confiant)
投资诈骗活动普遍存在,但通常情况下 ,威胁分子更看重数量而非质量,将粗制滥造的虚假网站推向大量用户,并将诈骗平台托管在近期注册的注定很快就会下线的域名上。
CashRewindo则采用了一种不同的方法 ,需要更精心的设计,但也大大提高了这伙威胁分子得逞的机会 。
任何保证有回报的投资机会都极有可能是骗局,所以应视之为大大的危险信号,在存入任何资金之前先进行一番广泛的背景调查 。
本文翻译自 :https://www.bleepingcomputer.com/news/security/crafty-threat-actor-uses-aged-domains-to-evade-security-platforms/
相关文章

悬赏1000万美元,英美执法机构揭露LockBit勒索软件头目
日前,英美等国执法机构揭露了臭名昭著的勒索软件组织 LockBit一名主要头目——31岁的俄罗斯黑客德米特里·霍罗舍夫Dmitry Yuryevich Khoroshev),目前已经受到英国、美国和澳2025-12-07
夏普LCD40DS15A电视的特点与优势(高清画质、智能互联、节能环保的家庭娱乐利器)
夏普LCD40DS15A是一款品质卓越的40英寸液晶电视,它采用了夏普最新的显示技术和智能系统,为用户提供了出色的视觉享受和全方位的互联体验。本文将从高清画质、智能互联和节能环保三个方面,对夏普LCD2025-12-07
今天我们来聊聊一个看似简单却让无数开发者栽跟头的问题——Token续期。你以为Token续期只是重置时间?90%的系统安全漏洞由此而生!当用户正在提交重要表单时突然跳转到登录页面,或者系统在高峰期因T2025-12-07
Redis是一个高性能、灵活且易于扩展的键值存储数据库,适用于各种应用场景,可作为缓存、数据库和消息中间件等,具有出色的性能和稳定性。但近日,Redis数据库被曝存在三大严重安全漏洞。漏洞概述Redi2025-12-07
凉凉!大型网络钓鱼即服务平台BulletProftLink被警方查封
近日,马来西亚皇家警方宣布已将 BulletProftLink 网络钓鱼即服务PhaaS)平台查封。据悉,该平台拥有数千名用户,并向用户提供约 300 多个网络钓鱼模板。2015 年,BulletPr2025-12-07
杏雨梨花是一款流行的手机应用程序,它为用户提供了丰富多样的功能和便捷的体验。本文将介绍杏雨梨花的使用方法,帮助用户轻松掌握其各项功能。1.注册与登录:了解如何注册杏雨梨花账号并进行登录,确保能够正常使2025-12-07

最新评论