Фишинговая группа построила многоступенчатую систему для обмана клиентов французского банка Credit Agricole и превратила работу операторов в соревнование. Внутренняя панель показывала рейтинг участников, а лучший мошенник мог получить приз в размере 3000 евро. К моменту обнаружения инфраструктуры банковские данные на поддельных страницах оставили 912 человек, еще 83 жертвы перевели деньги преступникам.
Исследователи Cybernews обнаружили открытый сервер фишинговой кампании 19 июня. Материалы на сервере позволили восстановить почти всю цепочку атаки, от поиска уязвимых компаний до звонков клиентам банка. Преступники не ограничивались массовой рассылкой писем, а заранее собирали инфраструктуру, проверяли доступные ресурсы и отбирали наиболее перспективные цели.
Сначала злоумышленники сканировали незащищенные хранилища Amazon S3 и искали файлы окружения, резервные копии баз данных, конфигурации Python и временные файлы редактора Vim. Внутри встречались ключи SendGrid и Amazon Simple Email Service, которые компании используют для отправки счетов, уведомлений, рекламных сообщений и писем для восстановления паролей.
Украденные ключи позволяли рассылать фишинговые письма через легитимные сервисы. Почтовые фильтры реже блокируют сообщения из доверенной инфраструктуры, а адрес отправителя не вызывает у получателя явных подозрений. Перед запуском рассылки преступники проверяли ограничения каждого скомпрометированного аккаунта и выбирали сервисы с наибольшим доступным объемом отправки.
На момент исследования группа располагала 149 ключами SendGrid и тремя аккаунтами AWS. Совокупная мощность позволяла отправлять около 7000 писем в сутки. Мошенники использовали ресурсы осторожно и не запускали бесконтрольный поток спама, способный быстро привлечь внимание владельцев сервисов и специалистов по безопасности.
Отдельную систему преступники создали для поиска жертв. Начальная база включала 220 тыс. IP-адресов с размещенными сайтами. Сканирование соседних подсетей добавило еще 250 тыс. адресов, после чего злоумышленники сопоставили инфраструктуру с доменными именами через DNS-запросы и журналы прозрачности SSL-сертификатов. Полученную карту дополнили списком из одного миллиона популярных доменов.
Из базы удаляли облачные платформы, корпоративные статические адреса и обычные виртуальные серверы. Фильтрация могла помогать обходить ловушки, развернутые компаниями по кибербезопасности. Оставшиеся организации одновременно служили источником новых секретов и базой потенциальных клиентов Credit Agricole.
Сотрудникам выбранных компаний отправляли письма на французском языке с требованием заново зарегистрировать доверенное устройство. Сообщение предупреждало о возможной потере доступа к банковскому счету и вело на поддельную страницу авторизации. Доверенный адрес отправителя усиливал убедительность легенды.
Полученные логины и пароли преступники использовали не для немедленного вывода денег. Сервер автоматически входил в банковский аккаунт и собирал остаток средств, название местного отделения и имя персонального консультанта. Собранные сведения помогали оценить платежеспособность клиента и подготовить убедительный телефонный разговор.
После первичного отбора мошенники звонили жертвам, представлялись сотрудниками Credit Agricole и предлагали оплатить вымышленную услугу. Знание баланса, отделения и имени консультанта снижало подозрения и позволяло подстроить разговор под конкретного человека.
Фишинговая панель поддерживала работу нескольких операторов. В системе зарегистрировали семь аккаунтов, а таблица лидеров показывала заработок каждого участника. Организаторы использовали привычные корпоративные приемы для мотивации преступников, включая внутреннюю конкуренцию и награду за лучший результат.
Исследователи передали сведения банку Credit Agricole и французской службе реагирования на компьютерные инциденты. Кампания показывает, как один открытый конфигурационный файл может превратить инфраструктуру обычной компании в инструмент для массового банковского мошенничества.