TRAC Labs 在一份详细的分析报告中揭露了一个名为 Gabagool 的网络钓鱼活动,其目标是企业和政府员工。该活动利用 Cloudflare R2 存储服务的信誉绕过安全措施。
Gabagool 通过入侵员工的电子邮件帐户开始其感染链。被入侵的账户会向其他员工发送钓鱼邮件,在图片或文档中嵌入恶意链接。例如,图片可能标注为 “已收到新传真文档”,其中嵌入的 URL 会引导受害者访问 SharePoint 或 Box 等看似合法的文件共享平台。
“这些电子邮件会提示收件人查看电子邮件中伪装成文档的附件图片。图片中嵌入了一个恶意 URL 短链,利用 tiny.cc 和 tiny.pl,其中包含一个重定向链”。
重定向 URL | 图片: TRAC 实验室
然而,这些重定向会指向托管在 Cloudflare R2 桶中的钓鱼网页。报告指出:“威胁行为者可以通过在这些桶中托管恶意内容或钓鱼登陆页面,利用 Cloudflare 的可信声誉绕过安全过滤器,从而滥用 Cloudflare R2 桶进行钓鱼。”
Gabagool 网络钓鱼工具包采用混淆的 JavaScript 和复杂的僵尸检测机制来规避安全措施。主要功能包括
- 僵尸检测: 钓鱼页面使用检测无头浏览器(如 Selenium)、监控鼠标移动和测试禁用 cookies 等检查手段。如果怀疑有僵尸活动,就会将用户重定向到合法网站。
- 凭证收集: 一旦用户通过了僵尸检查,网络钓鱼页面就会加载凭证收集表单。收集到的凭据在发送到攻击者控制的服务器之前会使用 AES 加密。
Gabagool 活动已经影响了许多组织,尤其是金融和政府等行业。它使用先进的规避技术和可信平台,使其成为一个危险的威胁。
1.本站内容仅供参考,不作为任何法律依据。用户在使用本站内容时,应自行判断其真实性、准确性和完整性,并承担相应风险。
2.本站部分内容来源于互联网,仅用于交流学习研究知识,若侵犯了您的合法权益,请及时邮件或站内私信与本站联系,我们将尽快予以处理。
3.本文采用知识共享 署名4.0国际许可协议 [BY-NC-SA] 进行授权
4.根据《计算机软件保护条例》第十七条规定“为了学习和研究软件内含的设计思想和原理,通过安装、显示、传输或者存储软件等方式使用软件的,可以不经软件著作权人许可,不向其支付报酬。”您需知晓本站所有内容资源均来源于网络,仅供用户交流学习与研究使用,版权归属原版权方所有,版权争议与本站无关,用户本人下载后不能用作商业或非法用途,需在24个小时之内从您的电脑中彻底删除上述内容,否则后果均由用户承担责任;如果您访问和下载此文件,表示您同意只将此文件用于参考、学习而非其他用途,否则一切后果请您自行承担,如果您喜欢该程序,请支持正版软件,购买注册,得到更好的正版服务。
5.本站是非经营性个人站点,所有软件信息均来自网络,所有资源仅供学习参考研究目的,并不贩卖软件,不存在任何商业目的及用途
暂无评论内容