https://www.informationsecurity.com.tw/Seminar/2024_TNSP/
https://www.informationsecurity.com.tw/Seminar/2024_TNSP/

新聞

惡意Python指令碼濫用AWS 發送大量釣魚簡訊

2024 / 02 / 16
編輯部
惡意Python指令碼濫用AWS 發送大量釣魚簡訊
惡意Python指令碼「SNS Sender」被宣稱可以透過濫用Amazon Web Services(AWS)簡訊通知服務(SNS),讓威脅者大量發送釣魚簡訊。

這些釣魚簡訊目的在於傳播惡意連結,以竊取受害者的個人可識別資訊(PII)和信用卡詳細資訊。
 
SentinelOne在最新報告中表示,此波釣魚簡訊攻擊來自於ARDUINO_DAS的威脅者。這些釣魚詐騙訊息常冒充美國郵政署(USPS)關於未收到包裹的訊息。​SentinelOne識別出ARDUINO_DAS與150多個出售的釣魚程式套件之間的關聯。
 
此惡意SNS Sender也是第一個被發現在野利用AWS SNS服務進行簡訊攻擊的工具。
 
除了AWS存取金鑰、目標手機號碼、發件者ID(又名顯示名稱)和訊息內容的清單外,該惡意軟體還需要一個儲存在名為links.txt的文本檔中的釣魚連結清單以進行操作。
 
值得注意的是,發送詐騙短信必須包括發件者ID,但使用發件者ID因國家而異。這暗示SNS Sender的設計者可能來自支援發件者ID做法的國家。
 

AWS曾表示,美國的電信不支持發件者ID,但印度的電信商要求發件者使用發件者ID。

有證據表明,這種行動至少可以追溯到2022年7月。絕大多數釣魚套件以USPS為主題,引導用戶登入到假的包裹追蹤頁面,輸入個人資料和信用卡資訊。
 
研究人員進一步指出,所有套件都有一個隱藏的後門,會將系統日誌發送到另一處。
 
這種發展代表了大宗威脅者持續試圖利用雲端服務環境進行釣魚簡訊攻擊,如TicTacToe工具、或利用合法平台發布惡意軟體的趨勢。
 
TicTacToe可能是一種在暗網銷售的攻擊工具,在2023年整年被觀察到用於傳播各種針對Windows用戶的資訊盜取器和遠端存取木馬(RAT)。

此外,威脅者透過網路廣告代理程式連結以規避檢測並捕獲有關受害者的分析資料。這些攻擊藉由假冒OneDrive錯誤訊息的惡意PDF附件傳播惡意軟體。
 
值得注意的是,Discord以其強大可靠的基礎設施而聞名,並被廣泛信任。威脅者濫用Discord等合法平台發布惡意軟體的趨勢,這種趨勢在近年來越來越常見。

本文轉載自TheHackerNews。