【网络安全】还在担心网络诈骗?让OneDNS替你揽下一切

article/2025/9/9 8:21:01

目录

🍀1. 事情是这样的

🍀2. 事件分析

2.1. 邮件投递

2.2. 实施诈骗

🍀3. 资产分析

3.1. 资产特点

3.2. 溯源结果

🍀1. 事情是这样的


在互联网高度发达的今天,网络诈骗可以说无处不在,前有电信诈骗,后有钓鱼网站,中间还有个账号,邮箱被盗用,就在近日某知名公司的员工内部邮箱被盗,从而收到了网络钓鱼的攻击。虽然,技术部门及时接入,最终造成的损失较小。但是这件事情也给我们敲响了警钟,网络诈骗不可不防。

微步在线情报局确认,这是Ganb黑产组织(微步在线内部命名)发起的又一次“网络钓鱼”攻击。微步在线情报局早在去年就捕获并持续追踪一批灰黑产组织自2021年末至今以医疗保障金领取,公积金补贴等名义,通过大量群发钓鱼邮件和短信进行钓鱼诈骗。在2022年3月份左右,Ganb黑产组织攻击愈发猖獗,对金融行业展开大规模钓鱼攻击,微步情报局已及时对其活动进行通报。微步情报局对其具体分析如下:

  • 该黑产组织针对多个行业生成多种对应话术模板,通过邮件和短信大量群发进行广撒网钓鱼,使用的钓鱼话术以“医疗保障金领取”,”工资补贴”为主,其最终目的为盗取受害者的银行卡,手机号,银行卡密码,身份证号等信息并对其进行诈骗。
  • 关联发现,该黑产组织最早于2021年12月活跃至今,日渐猖獗。受害者涉及较多。
  • 该黑产组织关系模式属于“一人开发,分销多人”,即上游系统供应商负责开发出相应管理平台框架,开发完成后对其下游销售系统账号的使用权限,涉及多人。
  • 使用的资产具有较强的反侦察意识,相关域名、管理后台站点均隐藏信息,并使用全流量DNS解析服务进行分发流量,最终导向黑客组织拥有的香港亚马逊服务器
  • 该黑产组织使用DGA技术生成大量域名做跳板,保证其网站存活性同时具有迷惑作用,同时使用若干域名做调度,最终指向该组织的真实资产。
  • 该黑产组织使用的资产及跳板域名无明显特征,资产选用没有明显规律且资产变化部署极为迅速,便于在域名遭到封禁时快速转换资产绑定域名,保证其相关资产持续可访问。

🍀2. 事件分析


2.1. 邮件投递

首先该黑产组织群发邮件至受害者邮箱或群发短信至受害者手机(以邮件发送为主),邮件正文谎称”财务部发放工资补贴,扫码即可领取”,以及“领取医疗保险金”等来吸引受害者兴趣,该组织利用DGA域名生成技术,生成了大量用于做为跳板的DGA域名,将其制成二维码。受害者通过手机扫描二维码来解析到对应的钓鱼页面。

2.2. 实施诈骗

当用手机扫描二维码后,进入对应钓鱼页面,值得一提的是,在跳转的过程中,会通过获取请求流量中的特征(UserAgent字段和屏幕分辨率等信息)从而分辨受害者的手机系统类别(安卓,苹果)。检测到访问设备为电脑时会提示“请使用手机访问”,此页面主要作用为诱导受害者填写银行卡,姓名,手机号,身份证号等详细信息。

在这里插入图片描述

当受害者如实填写信息提交后,该钓鱼页面会进行弹框提示,通过后台实时自定义的提示弹框提示对受害者进行下一步诈骗。如“CVV错误,请重新输入有效期和CVV”,“请输入网银密码”等,通过后台实时人工针对不同情况对受害者进行精准诈骗。

在这里插入图片描述

🍀3. 资产分析


3.1. 资产特点

1、收集确认到大量的该黑产组织后相关资产及关联资产后,发现以下特征:钓鱼邮件中二维码扫描后解析出的域名一般为自动生成的无规律域名(俗称DGA域名),生成算法未知,但从注册域名长度一般为4-6位的随机数字或者字母组合,配合run、xyz、pro、nuo等免费顶级域名组合使用,如下图所示:

在这里插入图片描述

2、为管理生成的大量DGA域名并保证域名解析到指定的诈骗界面,该组织使用配置cname指向特定调度域名来对DGA域名进行分类调度。DGA域名被访问后,首先会解析到配置cname指向的某一site*.ganb.run域名,再由site*.ganb.run域名指向对应的解析ip,开始业务通信。原理如下图所示:

在这里插入图片描述

3、根据其服务基本配置信息可以发现以下特征:

  • (1)用site*.ganb.run的公网域名作为CNAME调度域名,公网域名如下:
i.	     site01.ganb.run
ii.	     site02.ganb.run
iii.	 site03.ganb.run
iv.	     site04.ganb.run
v.	     site05.ganb.run
vi.	     site06.ganb.run
vii.	 site07.ganb.run
  • (2) 实际的域名访问方式,DNS解析如下图所示,钓鱼域名cname到site*.ganb.run,随后由site*.ganb.run调度解析到实际解析ip。

在这里插入图片描述

  • (3)目前收集到*.ganb.run最终解析到的ip共有12个,包含国内外的各种云主机。地址如下:
viii.	103.123.161.205
ix.	    167.172.61.83
x.	    91.89.236.15
xi.	    163.21.236.11
xii.	47.57.3.168
xiii.	45.129.11.106
xiv.	13.71.136.247
xv.	    119.28.66.157
xvi.	27.124.17.20
xvii.	103.158.190.187
xviii.	47.242.105.202
xix.	103.118.40.161

3.2. 溯源结果

1、通过一定溯源分析手段,进入了该团伙后台总控地址,获取到网站详细信息。如下图所示:

在这里插入图片描述

2、通过分析发现,该平台共有8个用户账号,对应使用不同的钓鱼手法及模板进行钓鱼。也因此推测该开发者该黑产组织关系模式属于“一人开发,分销多人”,即上游系统供应商负责开发出相应管理平台框架,开发完成后对其下游销售系统账号的使用权限。且根据账号密码特征分析,该系统开发者自身也使用了其中两个账号参与到了此次钓鱼攻击中。

通过使用账号密码登陆对应后台,在后台界面发现大量用户信息,粗略统计,总体受害者规模已达数千人,且后台提交受害者数据仍在不断增加。

在这里插入图片描述

在这里插入图片描述

在其后台设置发现,其后台系统设置中,内置了一些钓鱼页面字段填写开关,例如姓名开关,银行卡号开关等。旨在指定手机受害者相关信息。同时通过功能判断,其内置了共计8套钓鱼模板,且可自定义跳转的弹窗文字。

在这里插入图片描述

具体模板如下:
1. ETC模板(已有在野利用)
2. 新-ETC模板(已有在野利用)
3. 社保模板(已有在野利用)
4. 医保模板(已有在野利用)
5. 某团模板
6. 工商模板
7. 某政模板
8. 某东-某政模板
9. 某鱼模板(已有在野利用)

部分钓鱼邮件话术模板如下:

在这里插入图片描述

在这里插入图片描述

建议企业根据以上信息内部自查是否有收到涉及相关主题、正文的邮件及短信,并及时对员工通报预警,提醒员工不要相信此类话术及网站。

3、通过其总控后台的域名管理发现,该黑产组织目前手中掌握有大量的DGA跳板域名,共计831个,用以快速变换域名绑定部署,对抗域名封禁。 

在这里插入图片描述

同时通过其域名添加时间记录发现,相关域名最早添加于2021年12月26日,证明该组织至少于2021年12月左右就已经开始登场活跃。

在这里插入图片描述

通过以上多种数据维度分析,判断该组织为一个典型的黑产组织,以公积金,医疗保障金等生活相关的话术进行大批量撒网钓鱼,引导受害者进入其部署的诈骗网站。目前已有大量受害者。同时区别于以往黑产的自动化钓鱼方式,该组织使用了“人工值守”方式提高钓鱼成功率,即后台人员实时根据受害者填写提交的信息进行弹框提示,精准引导、诈骗受害者。

网络钓鱼攻击通常都基于社会工程学,利用了员工的心理漏洞,绕过了企业的被动防御技术/措施,从而导致“中招”,这是网络钓鱼攻击屡屡得手最关键的因素之一,这就形成了目前的尴尬局面,防范网络钓鱼大多靠员工自觉,需要有“火眼金睛”去甄别。

被动防御难以奏效,这就要求我么从一个新的角度,通过新的方法去主动防御。比如微步在线的OneDNS,通过DNS与威胁情报相结合,在点击链接或“扫码”跳转到“钓鱼网站”时,针对域名进行甄别,一旦发现是网络钓鱼等恶意域名时,就停止解析并返回拦截页面,提示访问有风险。

OneDNS拦截页面,OneDNS在域名解析时,会与威胁情报库比对,一旦发现是恶意域名,就会停止解析,并返回拦截页面

如果您也担心或正在为网络/邮件钓鱼烦恼,那么不妨试试OneDNS。


http://chatgpt.dhexx.cn/article/9gl1VDBe.shtml

相关文章

OneDNS助力高校行业网络安全

前言 虚竹哥有个朋友小五,他是在安全厂家公司工作。小五的大学系主任找他,咨询有没有比较优秀的网络通信安全防护的软件,需要对学校的网络进行安全防护。 主要有这么几个痛点: 传统本地化产品难以及时更新情报库,应对…

好用的办公网优化工具OneDNS

背景介绍 DNS是互联网访问必备的基础服务 DNS:域名系统(DomainNameSystem)的缩写,因特网的一项核心服务,相当于互联网的GPS。 可以看成一个巨大的通讯录,主机访问域名时,把网址解析为对应IP地址给出终端。 OneDNS的…

使用OneDNS完美解决办公网络优化问题

前言 企业办公中,你是不是经常遇到下列问题: 自己的电脑上被安装上一些莫名其妙的应用程序,拖慢电脑速度,影响办公效率;电脑桌面上总是会不定时出现一些广告弹窗,让人烦不胜烦;有其他人总是在…

OneDNS终端网络安全接入服务原理解析

OneDNS 互联网安全接入 目录 一、互联网中的GPS——DNS二、OneDNS是什么?2.1 简介2.2 功能概述 三、基于OneDNS规避网络安全风险3.1 OneDNS原理解析:在DNS基础上进行改造升级3.2 OneDNS高性能防御:3.3 核心能力3.4 OneDNS防护实现检测、拦截、定位、取证…

新一代企业级安全OneDNS

目录 一、了解OneDNS二、OneDNS是什么?三、OneDNS节点分布四、OneDNS个人用户纯净版、拦截版和家庭版的区别1、纯净版2、适用场景 五、OneDNS的好处分享1、阻断恶意软件攻击2、减少广告骚扰3、守护孩子的上网环境4、防止诈骗行为的发生5、反滥用限制 一、了解OneDNS OneDNS 互…

移远EC20设置RNDIS模式拨号上网

背景 4G模块原本使用QMI方式拨号上网,客户反馈某种定制卡不能上网,切换下拨号模式看下设备能不能正常上网; 过程 openwrt中如果使用RNDIS模式上网需要在kernel配置中使能以下项: Kmod -usb-coreKmod -usb-netKmod-usb-net-qmi…

Planck-Pi 开启 Gadget RNDIS 教程

文章目录 前言RNDIS介绍配置教程1、内核配置2、设备树配置3、RNDIS 配置4、实体机设置5、后记 前言 本教程硬件基于稚晖君开源的 Planck-Pi ,开源地址: peng-zhihui / Planck-Pi 本教程系统基于 U-Boot 2018.01 、5.2 Linux内核 、根文件系统由 buildr…

Win7安装RNDIS驱动

转自:Win7安装RNDIS驱动的最好办法 - 系统之家 RNDIS也叫远端网络驱动接口协议,设备通过USB方式同主机连接,模拟网络连接以便用于下载和调试工作。RNDIS在Win7系统中扮有很重要的作用,但是很多用户表示Win7插上符合RNDIS的设备时…

STM32驱动开发(二)--USB Device RNDIS虚拟网卡(usb hound抓包完整数据流分析)

一、简介   抓包工具:usb hound,本例使用安卓手机作为device, 使用RNDIS功能连接电脑虚拟网卡。抓取完整数据流包按流程进行分析。数据流程熟悉之后,查看stm32或者其他厂家的USB库开发RNDIS设备代码也能懂大概。 二、USB标准请求相关概念 …

Android USB RNDIS

android 系统设置 网络与互联网>热点和网络共享>USB网络共享 在linux 系统上USB网络共享正常,但是在windows上无法访问网络, Window平台默认时没有打开RNDIS驱动适配器的。 以下纪录windows下面添加RNDIS驱动适配器的步骤。 1.打开设备管理器 手机…

USB RNDIS实现

RNDIS是指Remote NDIS,基于USB实现RNDIS实际上就是TCP/IP over USB,就是在USB设备上跑TCP/IP,让USB设备看上去像一块网卡。 同样,在WinCE中实现USB RNDIS功能,首先具备以下条件: 1. 支持USB Client并且USB驱…

STM32驱动开发(二)--USB Device RNDIS虚拟网卡(USB2.0 基础概念讲解)

STM32驱动开发(二)–USB Device RNDIS虚拟网卡(USB2.0基础概念讲解) 一、简介   本文基于stm32 Rndis实例,github开源, 使用STM32F407单板。结合协议讲解stm32中USB虚拟网卡驱动的实现。达到外部主机(手机)通过USB接…

LuatOS-Air AT应用指南--RNDIS

简介 RNDIS是指Remote NDIS,基于USB实现RNDIS实际上就是TCP/IP over USB,就是在USB设备上跑TCP/IP,让USB设备看上去像一块网卡。从而使Windows /Linux可以通过 USB 设备连接网络。 Window系统 window系统支持RNDIS直接用usb连接就可以使用&a…

首创STM32 USB主机驱动4G rndis设备

1、4G模块使用技术现状与难题 4G模块支持的对外通信接口有串口和USB接口,串口一般使用AT指令的方式,这个在MCU类产品上面使用的很多,USB接口主用于在连接APU应用处理器上面,由LINUX操作系统来驱动 ,把4G模块实现成一个…

Linux配置USB RNDIS

一台Linux即可充当USB的device端,也可以由另一台Linux来充当USB的Host端。在与以太网不同,在USB网络里各终端不是对等的,即USB Host端和USB Device端的所需要软件和硬件接口不一样。 Linux充当USB Host Linux开发板当USB Host时&#xff0c…

Air780E模块RNDIS应用开发指南

目录 简介Window系统Linux系统常见问题 简介 RNDIS是指Remote NDIS,基于USB实现RNDIS实际上就是TCP/IP over USB,就是在USB设备上跑TCP/IP,让USB设备看上去像一块网卡。从而使Windows /Linux可以通过 USB 设备连接网络。 Window系统 windo…

windows系统RNDIS驱动手动安装

windows系统中RNDIS自动当成串口,按网上的更新驱动的方式无法更新为RNDIS,所以采用手动更新的方式,亲测win7和win10可用 在设备管理器选择需要更新RNDIS驱动的设备 **注意:**一定要选择正确的设备,选择错误的话无法成…

指南-安卓/Linux应用指南-RNDIS

目录 Window系统Linux系统IPV6使用方法如何禁用RNDIS功能常见问题相关资料以及购买链接 Window系统 window系统支持RNDIS直接用usb连接就可以使用,模块会虚拟一个网卡。 Linux系统 目前linux大部分发行版本都已经默认支持RNDIS驱动了,只要通过USB连接…

win10安装RNDIS驱动

1. 安装RNDIS驱动 1.1 插上usb rndis device后,PC端提示: 1.2 安装RNDIS驱动 在“RNDIS”上右击选择“更新设备驱动程序”,再选择“浏览我的计算机以查找驱动程序软件”,接着选择“让我从计算机上的可用驱动程序列表中选择”,然后选择“网络适配器”,最后选择"Mic…

【usb】安卓usb网络共享(RNDIS)

一、RNDIS简介 微软官方对RNDIS的介绍说白了,就是将安卓设备作为一个网卡,通过USB连接到电脑上,供电脑上网。 二、使用指导 首先为了验证电脑上网确实走的是usb。先把你电脑上的网卡及网线拔了,wifi关了。并且确保此时电脑无法…