VMTech
Razgovarajmo →

Wazza phishkit skriva Adobe mamac iza složenog lanca provera

Wazza phishkit skriva Adobe mamac iza složenog lanca provera

ANY.RUN je identifikovao Wazza, novi phishing komplet koji cilja organizacije iz bankarstva, proizvodnje i državnog sektora u SAD, Evropi i Australiji. Kampanja ne vodi svakog posetioca neposredno na mamac: kroz višestepeni lanac rutiranja proverava saobraćaj pre nego što prikaže stranicu koja imitira Adobe Device Code tok autentifikacije.

Takav pristup menja značenje početnog linka u istrazi. URL može delovati bezazleno dok se njegovo ponašanje ne ponovi u odgovarajućem okruženju, sa uslovima koje infrastruktura kampanje prihvati. Phishing stranica je zato samo završni deo sistema koji prethodno bira kome će biti prikazana.

Tokeni i telemetrija pre završnog mamca

Analiza počinje na wildcard domenu boegl-krysl.eu, odakle se posetilac prosleđuje na putanju /api/wazza-config. Taj endpoint proverava da li ime hosta pripada aktivnoj kampanji. Infrastruktura potom kontaktira beacon-surge-sync.workers.dev i izdaje oznaku klijenta koja može povezati posetu sa narednim zahtevima.

Sledeći korak, /api/mint-token, generiše kratkotrajni potpisani token sesije. Token se šalje na check.boegl-krysl.eu, gde Wazza proverava token i telemetriju pregledača, filtrirajući neželjeni saobraćaj. Posetilac tek nakon tih provera prolazi kroz putanje /r i /meline do završne stranice.

Adobe tema daje zahtevu za prijavu prepoznatljiv izgled, dok Device Code tok napadačima omogućava da ciljaju autentifikaciju naloga, a ne samo unos lozinke. Brend se može promeniti, ali opisani model ostaje isti: validacija sesije, filtriranje posetilaca i selektivna isporuka mamca.

Zašto je operativni teret veći za MSSP timove

Za provajdere upravljanih bezbednosnih usluga ovakav komplet povećava neizvesnost istrage. Automatski sistemi i ljudski analitičari mogu dobiti različit odgovor, a nemogućnost reprodukcije punog lanca lako vodi dodatnoj eskalaciji slučaja. To troši vreme iskusnijih analitičara i smanjuje kapacitet za složenije incidente.

Jedna istraga ipak može otkriti više od početnog domena. Višestepeno rutiranje pruža tačke za dalje povezivanje: dodatne domene, endpointove, preusmeravanja i indikatore ponašanja. Statička lista indikatora ima ograničen vek, jer se domeni i logika rutiranja mogu menjati.

Od pojedinačnog nalaza do šire zaštite

Praktičan odgovor je bezbedno posmatrati ponašanje sumnjivog URL-a, utvrditi tok preusmeravanja i potvrditi povezane indikatore, umesto oslanjanja samo na blokiranje jednog domena. Zatim je korisno te nalaze proveriti kroz više okruženja i uključiti u postojeće procese otkrivanja i odgovora.

Wazza pokazuje da odbrana od phishinga mora obuhvatiti ono što se događa iza linka. Za poslovanje to znači da ponovljiva istraga i deljivi, provereni indikatori mogu smanjiti broj nepotrebnih eskalacija i pomoći da se zaštita doslednije primeni u svim okruženjima klijenata.

#phishing#threatintel#cybersecurity#mssp
Otvorena analitika
Na sajtu 1 pregleda
min čitanja 3 08.10.2026
Instagram

Wazza phishkit skriva Adobe mamac iza složenog lanca provera

Otvorite objavu na Instagramu ↗