Wazza Phishkit richt zich op het bankwezen, de overheid en de productiesector in de VS, de EU en Australië

Phishing-kits zijn niet langer beperkt tot het kopiëren van een bekende inlogpagina en wachten tot een slachtoffer de inloggegevens invoert. Aanvallers bouwen steeds vaker filters, sessiebeheer en verkeerscontroles in de infrastructuur die de phishing-pagina zelf levert.

ANY.RUN heeft zich geïdentificeerd Wazza, een nieuwe phishkit die zich richt op bank-, productie- en overheidsorganisaties in de VS, Europa en Australië. De campagne maakt gebruik van een meerfasige routeringsketen om bezoekers en geautomatiseerd verkeer te screenen voordat een phishing-pagina met apparaatcode met Adobe-thema wordt weergegeven.

Voor beveiligingsteams betekent dit dat Wazza meer is dan een andere kwaadaardige URL. De campagne laat zien hoe aanvallers het pad naar het laatste lokaas kunnen bepalen, waardoor de initiële link minder informatief wordt en geautomatiseerde detectie mogelijk wordt bemoeilijkt.

MSSP’s staan ​​voor een extra uitdaging, omdat ze waarschuwingen in meerdere klantomgevingen onderzoeken en tegelijkertijd de responstijden onder controle houden. Die onzekerheid kan zich direct vertalen in langere onderzoekstijden en onnodige escalaties.

Wazza gebruikt Multi-Stage Routing om zijn phishing-pagina te verbergen

Wazza stuurt niet elke bezoeker rechtstreeks naar zijn phishing-pagina. In plaats daarvan gebruikt de phishkit een meerfasige routeringsketen om te bepalen welke verzoeken de uiteindelijke payload moeten bereiken.

Om te zien hoe dit in de praktijk werkt, volgen we een Wazza-analyse in de interactieve sandbox van ANY.RUN.

De stroom begint bij een wildcard-landingsdomein, (.)boegl-krysl(.)euwaar de bezoeker naartoe wordt geleid /api/wazza-config. Dit eindpunt controleert of de hostnaam bij een actieve campagne hoort.

De infrastructuur maakt vervolgens contact beacon-surge-sync(…)workers(.)devdie een klantmarkering afgeeft die kan worden gebruikt om het bezoek te correleren. Volgende, /api/mint-token genereert een ondertekend sessietoken met een korte levensduur.

Dat token wordt doorgegeven check(.)boegl-krysl(.)euwaar Wazza de token- en browsertelemetrie valideert en ongewenst verkeer filtert.

Pas na deze controles gaat de bezoeker verder boegl-krysl(.)eu/r En /melienen bereikte uiteindelijk de laatste Device Code-phishing-pagina met Adobe-thema.

Door een herkenbare service als visueel thema te gebruiken, krijgt de laatste fase een vertrouwd uiterlijk, terwijl de Device Code-stroom de aanvaller een manier biedt om accountauthenticatie te targeten in plaats van uitsluitend te vertrouwen op het conventionele verzamelen van wachtwoorden.

Dat maakt het laatste kunstaas slechts één onderdeel van een grotere operatie. De infrastructuur bepaalt eerst of de bezoeker de phishingpagina te zien krijgt. De social-engineeringcomponent komt daarna, zodra de campagne een sessie tot stand heeft gebracht die zij geschikt acht.

Deze gelaagde aanpak is belangrijk voor verdedigers omdat een URL relatief onopvallend kan lijken totdat het gedrag ervan in de juiste omgeving wordt gereproduceerd.

Geef uw team de context om phishing-bedreigingen sneller te onderzoeken en zorg voor 30% minder Tier 1 naar Tier 2-escalaties.

Integreer ANY.RUN

Het bereik van Wazza in belangrijke sectoren: overheid, bankwezen en productie

ANY.RUN identificeerde Wazza-activiteiten in de VS, Europa en Australië, waarbij het bankwezen, de productie en de overheid tot de beoogde sectoren behoorden.

Deze organisaties beheren hoogwaardige bedrijfsprocessen en beheren informatie die aantrekkelijk kan zijn voor aanvallers. Financiële instellingen verwerken gevoelige rekeningen en transacties, fabrikanten zijn afhankelijk van onderling verbonden bedrijfsomgevingen en bedrijfssystemen, terwijl overheidsorganisaties gevoelige informatie en kritieke diensten beheren.

Maar de relevantie van de campagne reikt verder dan die afzonderlijke sectoren. De Wazza-infrastructuur demonstreert een phishing-bezorgtechniek die kan worden aangepast aan verschillende doelen. De uiteindelijke branding kan veranderen, terwijl de onderliggende aanpak – het filteren van bezoekers, het valideren van sessies en het selectief leveren van de aantrekkingskracht – nuttig blijft voor aanvallers.

Het Adobe-thema weerspiegelt ook hoe phishing-operators bekende merken blijven gebruiken om authenticatieverzoeken routinematig te laten lijken.

De branding mag dan veranderen, maar het doel is consistent: het slachtoffer overtuigen een authenticatieactie uit te voeren waarmee een aanvaller toegang kan krijgen tot een account of sessie.

Waarom Wazza een groter probleem voor MSSP’s creëert

Voor een MSSP zorgt een ontwijkende phishing-kit voor een andere uitdaging dan een eenvoudige kwaadaardige URL.

De aanbieder onderzoekt geen enkele omgeving. Analisten kunnen verantwoordelijk zijn voor meerdere klanten, verschillende beveiligingsstacks en grote hoeveelheden waarschuwingen, vaak terwijl ze werken tegen gedefinieerde respons- en escalatievereisten.

Wazza voegt onzekerheid toe aan die workflow. Een verdachte URL kan in eerste instantie onschuldig lijken, omdat de uiteindelijke phishing-pagina niet onmiddellijk wordt weergegeven. Geautomatiseerde beveiligingssystemen kunnen andere inhoud ontvangen dan een menselijke bezoeker. En een analist die de volledige routeringsvolgorde niet kan reproduceren, moet mogelijk het onderzoek escaleren om eenvoudigweg vast te stellen wat de URL daadwerkelijk oplevert.

Het resultaat kan een bekend MSSP-probleem zijn: meer tijd besteed aan onderzoek, meer zaken die worden overgedragen aan senior analisten en minder capaciteit voor werkelijk complexe incidenten.

Daarom is de mogelijkheid om in een geïsoleerde omgeving met verdachte inhoud te communiceren belangrijk.

Met de Interactive Sandbox van ANY.RUN kunnen analisten verdachte URL’s openen met behulp van virtuele machines die binnen 10 seconden starten, interactie hebben met de resulterende pagina’s, omleidingen volgen en netwerk- en gedragsactiviteiten observeren.

Met behulp van de oplossingen kunnen analisten in ongeveer 40 seconden uitgebreide Tier 1-rapporten krijgen, IOC’s, screenshots, procesgrafieken en MITRE ATT&CK-kaarten.

Voor een aanval als Wazza is de operationele waarde duidelijk: hoe sneller analisten de aanvalsketen kunnen reproduceren en tot een betrouwbaar oordeel kunnen komen, hoe kleiner de kans dat een phishing-onderzoek onevenredige middelen van senior analisten zal verbruiken.

Eén Wazza-onderzoek kan meer dan één IOC aan het licht brengen

De infrastructuur achter Wazza moet niet simpelweg worden gezien als een lijst met domeinen die moeten worden geblokkeerd.

De meertrapsroutering creëert verschillende intelligentiespillen. Een analist kan beginnen met één verdachte URL en aanvullende domeinen, eindpunten, omleidingspaden en gedragsindicatoren ontdekken die aan de campagne zijn gekoppeld.

ANY.RUN Threat Intelligence Lookup (TI Lookup) biedt een andere manier om deze verbindingen te onderzoeken. Analisten kunnen van IOC’s naar gerelateerde dreigingsactiviteiten gaan en query-updates gebruiken om veranderingen in de loop van de tijd bij te houden.

Voor een MSSP kan een verdacht Wazza-domein dat wordt gevonden tijdens het onderzoeken van een klant ook een startpunt worden voor het opsporen van gerelateerde activiteiten in andere omgevingen. Hierdoor kunnen analisten verbanden identificeren, zelfs wanneer aanvallers individuele indicatoren wijzigen, maar elementen van dezelfde campagne behouden.

Continue bedreigingsinformatie zet bevindingen om in voortdurende monitoring

Het blokkeren van één Wazza-domein betekent niet noodzakelijkerwijs het einde van de campagne. De phishing-infrastructuur kan veranderen, domeinen kunnen worden vervangen en de routeringslogica kan worden aangepast naarmate aanvallers zich aanpassen aan detectie. Een statische IOC-lijst heeft dus een beperkte levensduur.

ANY.RUN Threat Intelligence Feeds (TI Feeds) zijn ontworpen om IOC’s om te zetten in continue monitoring door 99% unieke, gevalideerde indicatoren en op gedrag gebaseerde bedreigingsgegevens naar beveiligingsomgevingen te streamen. De oplossing ondersteunt ook STIX/TAXII, API en SDK, waardoor intelligentie kan worden geïntegreerd in bestaande beveiligingsworkflows.

Schaal is het belangrijkste voordeel van een MSSP. Een analist kan een Wazza-URL onderzoeken, nuttige indicatoren identificeren, deze valideren en die informatie beschikbaar maken voor de systemen die de klantomgeving monitoren. De aanbieder hoeft niet handmatig hetzelfde onderzoek te herhalen voor elke klant die mogelijk wordt blootgesteld.

Het onderzoek wordt feitelijk een bron van herbruikbare detectie-informatie.

Tot 58% meer bedreigingen geïdentificeerd. Breid uw dekking voor bedreigingen uit met nieuwe, betrouwbare informatie.

Ontdek TI-feeds

Integraties gebruiken om intelligentie in beveiligingsworkflows te brengen

Bedreigingsinformatie is het nuttigst wanneer het de systemen bereikt die analisten al gebruiken voor detectie en respons.

ANY.RUN biedt integraties met platforms zoals Microsoft Sentinel, Microsoft Defender, Splunk, Cortex XSOAR, IBM QRadar, MISP, TheHive, ThreatConnect, Tines, Torq en anderen.

Voor MSSP’s is dit een belangrijk onderdeel van de workflow, omdat beveiligingsproviders al processen hebben opgezet voor het verzamelen van waarschuwingen, het verrijken van onderzoeken en het activeren van responsacties.

Het doel is niet om nog een geïsoleerde bron van informatie te creëren die analisten handmatig moeten controleren. Hierdoor kan de uitkomst van één onderzoek bijdragen aan de bescherming van het bredere SOC.

De potentiële impact van een Wazza-phishing-aanval

Het directe doel van Wazza is het leveren van een Device Code-phishingpagina met Adobe-thema, maar de potentiële impact houdt niet noodzakelijkerwijs op bij de eerste succesvolle authenticatie.

Mogelijke uitkomsten zijn onder meer:

  • Accountcompromis: Een succesvolle phishing-stroom met apparaatcode kan aanvallers toegang geven tot gerichte accounts of sessies.
  • Vertrouwd identiteitsmisbruik: Een gehackt account kan een vertrouwde identiteit bieden voor communicatie met collega’s, partners of klanten.
  • Vervolgphishing: Aanvallers kunnen mogelijk gecompromitteerde bedrijfsidentiteiten gebruiken om extra phishing-pogingen te ondernemen.
  • Ontdekking van infrastructuur: De routingketen biedt extra domeinen, eindpunten en gedragsindicatoren die verdedigers kunnen helpen de bredere campagne te begrijpen.
  • Verhoogde responsinspanning: Wanneer het kwaadaardige gedrag verborgen is achter meerdere controles, kan het reproduceren van de aanval en het vaststellen van de omvang ervan extra tijd van analisten vergen.

Het belangrijkste onderscheid is dat Wazza niet simpelweg een phishing-bestemmingspagina is. De infrastructuur is ontworpen om te controleren wie de aantrekkingskracht bereikt en onder welke omstandigheden, door een ontwijkende laag toe te voegen vóór de social-engineeringcomponent van de aanval.

Wazza-onderzoeken omzetten in schaalbare bescherming

Het sterkste antwoord op Wazza is niet simpelweg het blokkeren van de domeinen die aan één campagne zijn gekoppeld. Het onderzoek kan het startpunt worden voor een herhaalbaar proces dat individuele bevindingen omzet in bredere bescherming.

Een verdachte URL kan tot ontploffing worden gebracht in een interactieve sandbox om het gedrag ervan bloot te leggen, waardoor Tier 1-analisten de context krijgen die nodig is om een ​​beslissing te nemen zonder de zaak automatisch te escaleren. Relevante IOC’s kunnen vervolgens worden onderzocht via Threat Intelligence Lookup om bijbehorende activiteiten te identificeren.

Threat Intelligence Feeds kunnen deze bevindingen verder brengen door gevalideerde indicatoren om te zetten in voortdurend bijgewerkte informatie. In plaats van te vertrouwen op één enkel blok, kunnen MSSP’s nieuwe dreigingsgegevens gebruiken om meerdere klantomgevingen te beschermen naarmate de campagne zich ontwikkelt.

Het resultaat is een workflow die zich verplaatst van onderzoek naar inlichtingen naar bescherming, in plaats van te eindigen wanneer een enkele kwaadaardige URL wordt geblokkeerd.

Dat onderscheid is van belang voor MSSP’s, omdat de omvang van het probleem niet wordt bepaald door het aantal phishing-URL’s dat een analist individueel kan onderzoeken. Het wordt gedefinieerd door hoeveel nuttige informatie het team uit elk onderzoek kan halen en hoe efficiënt die informatie kan worden toegepast op het klantenbestand.

Bespaar 21 minuten op MTTR en help uw MSSP-team sneller te reageren op klantbedreigingen.

Versnel uw MSSP-reactie

Wazza laat zien waarom de phishing-pagina slechts een deel van de aanval is

Wazza laat zien dat de phishing-pagina slechts de laatste fase is van een meer gecontroleerd leveringssysteem. Achter de link kunnen aanvallers campagnecontroles, sessietokens, browservalidatie en gelaagde routering gebruiken om te bepalen wie de aantrekkingskracht bereikt.

Voor verdedigers is het begrijpen van die aanvalsketen net zo belangrijk als het identificeren van de uiteindelijke URL. Voor MSSP’s helpt het combineren van interactieve sandboxing, informatie over bedreigingen en integraties individuele onderzoeken om te zetten in bruikbare informatie die meerdere omgevingen kan beschermen.

Effectieve verdediging tegen phishing betekent begrijpen wat er achter de link gebeurt en dat inzicht omzetten in schaalbare bescherming.

Thijs Van der Does