Kit de phishing Darcula vinculado a actor de amenazas chino

La plataforma 'darcula' operada en China, especializada en phishing como servicio (PhaaS) en idioma chino, se dirige activamente a organizaciones en más de 100 países utilizando métodos sofisticados a través de una red de más de 20.000 dominios de phishing.

'Darcula' es una plataforma avanzada de phishing como servicio (PhaaS), que utiliza más de 20.000 dominios de phishing para facilitar a los ciberdelincuentes el lanzamiento de campañas de phishing de marca. A diferencia de los métodos convencionales, 'darcula' emplea tecnologías modernas como JavaScript, React, Docker y Harbor, similares a las utilizadas por las nuevas empresas de alta tecnología.

Al aprovechar iMessage y RCS para comunicaciones de texto en lugar de SMS, 'darcula' evita los firewalls de SMS de manera efectiva, permitiendo ataques dirigidos a entidades como USPS y otras organizaciones establecidas en más de 100 países. Estos ataques, conocidos como "smishing", a menudo implican mensajes sobre "paquetes perdidos" para engañar a los usuarios para que proporcionen información confidencial bajo la apariencia de servicios postales legítimos.

La plataforma 'darcula' ha estado implicada en numerosos incidentes de phishing de alto perfil, incluidas estafas dirigidas a usuarios de Apple y Android en el Reino Unido, así como esquemas de paquetes fraudulentos que se hacen pasar por el Servicio Postal de los Estados Unidos (USPS), que llamaron la atención en Reddit. r/foro de phishing.

Los operadores que utilizan 'darcula' distribuyen sus URL maliciosas principalmente a través de RCS e iMessage, explotando la confianza asociada con estas plataformas y al mismo tiempo evadiendo ciertos filtros de red que normalmente bloquean los mensajes SMS fraudulentos.

Este análisis profundiza en la mecánica de 'darcula', destacando su enfoque distintivo hacia las campañas de phishing, particularmente a través de mensajes de texto, y su efectividad para extraer datos críticos de víctimas desprevenidas.

Darcula ofrece plantillas de phishing listas para usar

'Darcula' representa un actor importante en el panorama del cibercrimen, ya que ofrece un modelo basado en suscripción para que otros delincuentes implementen fácilmente sitios de phishing dirigidos a una amplia gama de marcas globales utilizando cientos de plantillas.

A diferencia de los kits de phishing tradicionales, los sitios web de phishing 'darcula' pueden actualizarse sin problemas para integrar nuevas funciones y medidas antidetección, lo que garantiza una eficacia sostenida para evadir los esfuerzos de detección y aplicación de la ley.

La plataforma cuenta con soporte para aproximadamente 200 plantillas de phishing, diseñadas para explotar la confianza en varias marcas que abarcan más de 100 países, centrándose principalmente en servicios postales pero también apuntando a entidades que dependen de la confianza de los consumidores, como servicios públicos, instituciones financieras, agencias gubernamentales, aerolíneas y telecomunicaciones. compañías.

Los ataques de phishing 'Darcula' utilizan predominantemente dominios registrados con un propósito, que a menudo imitan nombres de marcas legítimas, con dominios populares de nivel superior que incluyen .top y .com. Cloudflare es una opción de infraestructura común, recomendada para enmascarar direcciones IP de servidores, junto con Tencent, Quadranet y Multacom.

Más de 20.000 dominios vinculados a Darcula

Netcraft ha identificado más de 20.000 dominios relacionados con 'darcula' en 11.000 direcciones IP, dirigidos a más de 100 marcas, con una detección promedio de 120 nuevos dominios que alojan páginas de phishing 'darcula' diariamente desde principios de 2024.

Para evadir los esfuerzos de monitoreo y eliminación, los sitios 'darcula' generalmente muestran páginas falsas de venta/mantenimiento de dominios en su interfaz. Además, la plataforma emplea medidas anti-bot, redirigiendo a los visitantes sospechosos a búsquedas en Google de varias razas de gatos, lo que refleja su motivo de temática felina.

A diferencia de los ataques de phishing convencionales basados en SMS, los señuelos 'darcula' utilizan predominantemente RCS e iMessage, explotando estos protocolos de comunicación alternativos para lograr un alcance más amplio y capacidades de cifrado mejoradas. La adopción de RCS por parte de Google como protocolo de mensajería predeterminado en 2023 y el próximo soporte de Apple para RCS en iOS en 2024 amplifican aún más la eficacia de las campañas de phishing de 'darcula'.

March 28, 2024
Cargando...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.