**30 июля

Fast-Flux: реальные кейсы** Мы уже рассказывали вам о том, как злоумышленники используют Fast-Flux для сокрытия вредоносной инфраструктуры, поэтому сегодня настало время поговорить о реальных кейсах.

👾 Avalanche и троян Zeus Группировка Avalanche создавала и обслуживала теневую инфраструктуру, через которую запускались массовые фишинговые атаки и распространялись вредоносные программы. Основной технический механизм — Fast-Flux.

1️⃣ Сотни зеркальных серверов, постоянная смена IP-адресов, зашифрованные прокси и автоматическое переключение между доменами. 2️⃣ Один из ключевых инструментов — троян Zeus, похищавший банковские реквизиты и личную информацию жертв. 3️⃣ Хостинг обеспечивал полную анонимность и устойчивость к блокировкам.

Для ликвидации Avalanche потребовалась международная операция: 📎30 стран, объединившихся для одной цели 📎4 года подготовки 📎5 арестов 📎30 изъятых серверов 📎Закрытие более 800 тысяч мошеннических доменов 📎По данным Europol, было предотвращено более 500 миллионов евро финансовых потерь.

👾 Ботнет Necurs и шифровальщик Jaff В 2017 году Necurs провёл масштабную кампанию по распространению программы-вымогателя Jaff с помощью фишинговых писем.

1️⃣ Жертвы получали письма с PDF-вложением, после открытия которых разворачивалась цепочка заражения. 2️⃣ В первую очередь происходила активация скрытого JavaScript, затем загружался вредоносный Word-документ. 3️⃣ Документ запускал исполняемый файл с шифровальщиком.

Атака была многоступенчатой: каждый следующий этап активировался только после успешного выполнения предыдущего. Это позволяло обходить защиту.

👾 Ботнет Kraken Один из самых мощных ботнетов своего времени (2007–2008). Управлял более 400 тысяч заражённых машин, включая корпоративные системы.

1️⃣ Каждый заражённый компьютер рассылал до 500 тысяч спам-писем в день. 2️⃣ Неуязвимая для блокировок сеть: коммуникации были защищены сложным шифрованием, использовался Fast-Flux для постоянной смены IP, а также генерация случайных доменных имен (DGA). 3️⃣ Командные центры были защищены многоуровневыми прокси-серверами. 4️⃣ Распространение шло через фишинговые письма с заражёнными PDF-вложениями, JavaScript и Office-документами, а также через уязвимости в браузерах. 5️⃣ Вредоносное ПО включало банковские трояны, кейлоггеры, шпионское ПО.

Исследователям удалось перехватить управление сетью, но из-за риска затронуть критически важные системы полная нейтрализация оказалась невозможной.

Рекомендации: 🔒 Будьте бдительны к почтовым рассылкам. 🔒 Вовремя обновляйте антивирус и систему. 🔒 Используйте двухфакторную аутентификацию. 🔒 Не доверяйте сайтам без HTTPS и сомнительным адресам.

#Техноразбор


В этом посте были ссылки, но мы их удалили по правилам Сетки