Darcula-Phishing-Kit mit chinesischem Bedrohungsakteur verknüpft

Die von China betriebene Plattform „Darcula“, die auf Phishing-as-a-Service (PhaaS) in chinesischer Sprache spezialisiert ist, zielt über ein Netzwerk von über 20.000 Phishing-Domains mit ausgefeilten Methoden aktiv auf Organisationen in mehr als 100 Ländern ab.

„Darcula“ ist eine fortschrittliche Phishing-as-a-Service (PhaaS)-Plattform, die über 20.000 Phishing-Domänen nutzt, um Cyberkriminellen die Durchführung von Marken-Phishing-Kampagnen zu erleichtern. Im Gegensatz zu herkömmlichen Methoden nutzt „Darcula“ moderne Technologien wie JavaScript, React, Docker und Harbor, ähnlich denen, die von High-Tech-Startups verwendet werden.

Durch die Nutzung von iMessage und RCS für die Textkommunikation anstelle von SMS umgeht „darcula“ effektiv SMS-Firewalls und ermöglicht so gezielte Angriffe auf Einrichtungen wie den USPS und andere etablierte Organisationen in über 100 Ländern. Bei diesen als „Smishing“ bezeichneten Angriffen handelt es sich häufig um Nachrichten über „verpasste Pakete“, um Benutzer dazu zu verleiten, vertrauliche Informationen unter dem Deckmantel legitimer Postdienste anzugeben.

Die „Darcula“-Plattform war in zahlreiche aufsehenerregende Phishing-Vorfälle verwickelt, darunter Betrügereien, die sich sowohl an Apple- als auch Android-Benutzer im Vereinigten Königreich richteten, sowie an betrügerische Paketprogramme, bei denen die Identität des United States Postal Service (USPS) vorgetäuscht wurde, was auf Reddit Aufmerksamkeit erregte. r/phishing-Forum.

Betreiber, die „darcula“ nutzen, verbreiten ihre bösartigen URLs hauptsächlich über RCS und iMessage und nutzen dabei das mit diesen Plattformen verbundene Vertrauen aus, während sie bestimmte Netzwerkfilter umgehen, die normalerweise betrügerische SMS-Nachrichten blockieren.

Diese Analyse befasst sich mit den Mechanismen von „Darcula“ und hebt seinen besonderen Ansatz bei Phishing-Kampagnen, insbesondere durch Textnachrichten, sowie seine Wirksamkeit beim Extrahieren kritischer Daten von ahnungslosen Opfern hervor.

Darcula bietet vorgefertigte Phishing-Vorlagen

„Darcula“ stellt einen bedeutenden Akteur in der Cyberkriminalitätslandschaft dar und bietet anderen Kriminellen ein abonnementbasiertes Modell, mit dem sie mithilfe von Hunderten von Vorlagen problemlos Phishing-Sites bereitstellen können, die auf eine Vielzahl globaler Marken abzielen.

Im Gegensatz zu herkömmlichen Phishing-Kits können „Darcula“-Phishing-Websites nahtlos aktualisiert werden, um neue Funktionen und Anti-Erkennungsmaßnahmen zu integrieren und so eine nachhaltige Wirksamkeit bei der Umgehung von Erkennungs- und Durchsetzungsbemühungen sicherzustellen.

Die Plattform bietet Unterstützung für etwa 200 Phishing-Vorlagen, die darauf zugeschnitten sind, das Vertrauen in verschiedene Marken in über 100 Ländern auszunutzen. Der Schwerpunkt liegt vor allem auf Postdiensten, richtet sich aber auch an Unternehmen, die auf das Vertrauen der Verbraucher angewiesen sind, wie etwa Versorgungsunternehmen, Finanzinstitute, Regierungsbehörden, Fluggesellschaften und Telekommunikation Firmen.

„Darcula“-Phishing-Angriffe nutzen überwiegend speziell registrierte Domains, die häufig legitime Markennamen imitieren, wobei beliebte Top-Level-Domains .top und .com sind. Cloudflare ist neben Tencent, Quadranet und Multacom eine gängige Infrastrukturwahl, die für die Maskierung von Server-IP-Adressen empfohlen wird.

Über 20.000 mit Darcula verknüpfte Domains

Netcraft hat über 20.000 „Darcula“-bezogene Domänen über 11.000 IP-Adressen identifiziert, die auf über 100 Marken abzielen, wobei seit Anfang 2024 durchschnittlich 120 neue Domänen täglich entdeckt werden, die „Darcula“-Phishing-Seiten hosten.

Um Überwachungs- und Deaktivierungsbemühungen zu entgehen, zeigen „Darcula“-Websites in der Regel gefälschte Domain-Verkaufs-/Halteseiten auf ihrem Frontend an. Darüber hinaus setzt die Plattform Anti-Bot-Maßnahmen ein und leitet verdächtige Besucher zu Google-Suchanfragen nach verschiedenen Katzenrassen weiter, was ihr Katzenmotiv widerspiegelt.

Im Gegensatz zu herkömmlichen SMS-basierten Phishing-Angriffen nutzen „Darcula“-Köder vorwiegend RCS und iMessage und nutzen diese alternativen Kommunikationsprotokolle wegen ihrer größeren Reichweite und verbesserten Verschlüsselungsfunktionen. Die Einführung von RCS als Standard-Messaging-Protokoll durch Google im Jahr 2023 und die bevorstehende Unterstützung von RCS auf iOS durch Apple im Jahr 2024 verstärken die Wirksamkeit der Phishing-Kampagnen von „darcula“ weiter.

March 28, 2024
Lade...

Cyclonis Backup Details & Terms

Mit dem Free Basic Cyclonis Backup-Plan erhalten Sie 2 GB Cloud-Speicherplatz mit voller Funktionalität! Keine Kreditkarte benötigt. Benötigen Sie mehr Stauraum? Kaufen Sie noch heute einen größeren Cyclonis Backup-Plan! Um mehr über unsere Richtlinien und Preise zu erfahren, sehen SieNutzungsbedingungen, Datenschutzrichtlinie, Rabattbedingungen und Kaufseite. Wenn Sie die App deinstallieren möchten, besuchen Sie bitte die Seite mit den Deinstallationsanweisungen.

Cyclonis Password Manager Details & Terms

KOSTENLOSE Testversion: 30-tägiges einmaliges Angebot! Für die kostenlose Testversion ist keine Kreditkarte erforderlich. Volle Funktionalität für die Dauer der kostenlosen Testversion. (Die volle Funktionalität nach der kostenlosen Testversion erfordert den Kauf eines Abonnements.) Um mehr über unsere Richtlinien und Preise zu erfahren, sehen Sie EULA, Datenschutzrichtlinie, Rabattbedingungen und Kaufseite. Wenn Sie die App deinstallieren möchten, besuchen Sie bitte die Seite mit den Deinstallationsanweisungen.