Wazza phishkit skriva Adobe mamac iza složenog lanca provera

ANY.RUN je identifikovao Wazza, novi phishing komplet koji cilja organizacije iz bankarstva, proizvodnje i državnog sektora u SAD, Evropi i Australiji. Kampanja ne vodi svakog posetioca neposredno na mamac: kroz višestepeni lanac rutiranja proverava saobraćaj pre nego što prikaže stranicu koja imitira Adobe Device Code tok autentifikacije.
Takav pristup menja značenje početnog linka u istrazi. URL može delovati bezazleno dok se njegovo ponašanje ne ponovi u odgovarajućem okruženju, sa uslovima koje infrastruktura kampanje prihvati. Phishing stranica je zato samo završni deo sistema koji prethodno bira kome će biti prikazana.
Tokeni i telemetrija pre završnog mamca
Analiza počinje na wildcard domenu boegl-krysl.eu, odakle se posetilac prosleđuje na putanju /api/wazza-config. Taj endpoint proverava da li ime hosta pripada aktivnoj kampanji. Infrastruktura potom kontaktira beacon-surge-sync.workers.dev i izdaje oznaku klijenta koja može povezati posetu sa narednim zahtevima.
Sledeći korak, /api/mint-token, generiše kratkotrajni potpisani token sesije. Token se šalje na check.boegl-krysl.eu, gde Wazza proverava token i telemetriju pregledača, filtrirajući neželjeni saobraćaj. Posetilac tek nakon tih provera prolazi kroz putanje /r i /meline do završne stranice.
Adobe tema daje zahtevu za prijavu prepoznatljiv izgled, dok Device Code tok napadačima omogućava da ciljaju autentifikaciju naloga, a ne samo unos lozinke. Brend se može promeniti, ali opisani model ostaje isti: validacija sesije, filtriranje posetilaca i selektivna isporuka mamca.
Zašto je operativni teret veći za MSSP timove
Za provajdere upravljanih bezbednosnih usluga ovakav komplet povećava neizvesnost istrage. Automatski sistemi i ljudski analitičari mogu dobiti različit odgovor, a nemogućnost reprodukcije punog lanca lako vodi dodatnoj eskalaciji slučaja. To troši vreme iskusnijih analitičara i smanjuje kapacitet za složenije incidente.
Jedna istraga ipak može otkriti više od početnog domena. Višestepeno rutiranje pruža tačke za dalje povezivanje: dodatne domene, endpointove, preusmeravanja i indikatore ponašanja. Statička lista indikatora ima ograničen vek, jer se domeni i logika rutiranja mogu menjati.
Od pojedinačnog nalaza do šire zaštite
Praktičan odgovor je bezbedno posmatrati ponašanje sumnjivog URL-a, utvrditi tok preusmeravanja i potvrditi povezane indikatore, umesto oslanjanja samo na blokiranje jednog domena. Zatim je korisno te nalaze proveriti kroz više okruženja i uključiti u postojeće procese otkrivanja i odgovora.
Wazza pokazuje da odbrana od phishinga mora obuhvatiti ono što se događa iza linka. Za poslovanje to znači da ponovljiva istraga i deljivi, provereni indikatori mogu smanjiti broj nepotrebnih eskalacija i pomoći da se zaštita doslednije primeni u svim okruženjima klijenata.

