Исследователи из Malanta выкатили отчет, от которого у безопасников по всему миру должен пробежать холод по спине. То, что годами считали разрозненными индонезийскими гемблинг-сайтами, оказалось единой, чудовищной по масштабам инфраструктурой.
Масштаб поражает: Операция идет с 2011 года. Под контролем группировки находится 328 039 доменов. Из них более 90 тысяч — это взломанные легитимные ресурсы, а 236 тысяч куплены специально под «серые» схемы. Годовой бюджет на поддержание этого «цифрового монстра» оценивается в $2-3 млн.
Группировка не просто крутит слоты. Они взламывают поддомены правительственных и корпоративных сайтов, поднимают там reverse-proxy и маскируют свой трафик под легитимный. Это позволяет им воровать сессионные куки и туннелировать C2-трафик прямо через «белые» адреса госучреждений.
Арсенал:
- Тысячи вредоносных Android-приложений, хостящихся на AWS S3.
- 480 доменов-двойников (Slack, Amazon, Facebook).
- 38 GitHub-аккаунтов для раздачи веб-шеллов.
- 51 000 украденных учетных записей.
Самое пугающее здесь — мимикрия. Пока админы чистят сайт от рекламы ставок, хакеры через тот же бэкдор выкачивают данные пользователей или используют сервер как прокси для атак на других. Это идеальное прикрытие: «индонезийская мафия» звучит куда менее страшно, чем «кибершпионаж», но методы здесь именно шпионские.
Источник: malanta.ai