Darcula Phishing Kit kopplat till kinesisk hotskådespelare

Den kinesiskt drivna "darcula"-plattformen, specialiserad på Phishing-as-a-Service (PhaaS) på kinesiska språket, riktar sig aktivt mot organisationer i mer än 100 länder med hjälp av sofistikerade metoder via ett nätverk med över 20 000 nätfiskedomäner.

'Darcula' är en avancerad PhaaS-plattform (phishing-as-a-Service) som använder över 20 000 nätfiskedomäner för att underlätta för cyberbrottslingar att lansera varumärkesskyddade nätfiskekampanjer. Till skillnad från konventionella metoder använder 'darcula' modern teknik som JavaScript, React, Docker och Harbor, liknande de som används av högteknologiska startups.

Genom att utnyttja iMessage och RCS för textkommunikation istället för SMS, kringgår 'darcula' SMS-brandväggar effektivt, vilket möjliggör riktade attacker mot enheter som USPS och andra etablerade organisationer i över 100 länder. Dessa attacker, kända som "smishing", involverar ofta meddelanden om "missade paket" för att lura användare att tillhandahålla känslig information under täckmantel av legitima posttjänster.

"Darcula"-plattformen har varit inblandad i många högprofilerade nätfiske-incidenter, inklusive bedrägerier riktade mot både Apple- och Android-användare i Storbritannien, såväl som bedrägliga paketupplägg som utger sig för att vara United States Postal Service (USPS), som fick uppmärksamhet på Reddits / r/phishing forum.

Operatörer som använder "darcula" distribuerar sina skadliga webbadresser främst genom RCS och iMessage, och utnyttjar förtroendet som är förknippat med dessa plattformar samtidigt som de undviker vissa nätverksfilter som vanligtvis blockerar sms-bedrägerier.

Den här analysen fördjupar mekaniken i "darcula" och lyfter fram dess distinkta inställning till nätfiskekampanjer, särskilt genom textmeddelanden, och dess effektivitet när det gäller att extrahera kritiska data från intet ont anande offer.

Darcula erbjuder färdiga nätfiskemallar

"Darcula" representerar en betydande aktör i cyberbrottslandskapet och erbjuder en prenumerationsbaserad modell för andra brottslingar att enkelt distribuera nätfiskewebbplatser som riktar sig till ett brett spektrum av globala varumärken med hjälp av hundratals mallar.

Till skillnad från traditionella nätfiske-kit kan "darcula" nätfiskewebbplatser sömlöst uppdateras för att integrera nya funktioner och antidetekteringsåtgärder, vilket säkerställer varaktig effektivitet när det gäller att undvika upptäckts- och tillämpningsinsatser.

Plattformen har stöd för cirka 200 nätfiskemallar, skräddarsydda för att utnyttja förtroendet i olika varumärken som spänner över 100 länder, främst inriktade på posttjänster men också inriktade på enheter som är beroende av konsumenternas förtroende, såsom energibolag, finansiella institutioner, statliga myndigheter, flygbolag och telekom företag.

"Darcula"-nätfiskeattacker använder huvudsakligen ändamålsregistrerade domäner, som ofta efterliknar legitima varumärkesnamn, med populära toppdomäner inklusive .top och .com. Cloudflare är ett vanligt infrastrukturval, rekommenderat för att maskera server IP-adresser, tillsammans med Tencent, Quadranet och Multacom.

Över 20 000 domäner kopplade till Darcula

Netcraft har identifierat över 20 000 "darcula"-relaterade domäner över 11 000 IP-adresser, inriktade på över 100 varumärken, med en genomsnittlig upptäckt av 120 nya domäner som är värd för "darcula" nätfiskesidor dagligen sedan början av 2024.

För att undvika övervakning och borttagningsansträngningar visar "darcula"-webbplatser vanligtvis falska domänförsäljnings-/hållsidor i deras gränssnitt. Dessutom använder plattformen anti-bot-åtgärder, som omdirigerar misstänkta besökare till Google-sökningar för olika kattraser, vilket återspeglar dess motiv med katttema.

Till skillnad från konventionella SMS-baserade nätfiskeattacker använder "darcula"-lurar främst RCS och iMessage och utnyttjar dessa alternativa kommunikationsprotokoll för deras bredare räckvidd och förbättrade krypteringsmöjligheter. Googles antagande av RCS som standardmeddelandeprotokoll 2023 och Apples kommande stöd för RCS på iOS 2024 förstärker ytterligare effektiviteten av "darculas" nätfiskekampanjer.

March 28, 2024
Läser in...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.