أين تعيش البرامج الضارة: البنية التحتية للقراصنة والخدمات الإجرامية

تحتاج جميع الأعمال التجارية عبر الإنترنت إلى بنية تحتية مستقرة وموثوقة. تفقد الحملات الإعلانية الأكثر تقدمًا واستراتيجيات الدخول إلى السوق والاحتفاظ بالعملاء معناها إذا كان موقع المتجر على الويب غير متاح بشكل منهجي ، ويتم قبول المدفوعات مرة واحدة فقط. كل هذا ينطبق أيضًا على أعمال مجرمي الإنترنت. سنخبرك في هذا المنشور بكيفية عمل البنية التحتية للقراصنة وكيفية ضمان التشغيل السلس للخدمات الإجرامية.



صورة



لكل مجموعة إلكترونية مجموعة متطلباتها الخاصة للبنية التحتية للشبكة. يحتاج شخص ما إلى خوادم مؤقتة من أجل كلمات مرور القوة الغاشمة ، أو مسح الشبكة أو رسائل البريد الإلكتروني المخادعة ، بينما يحتاج البعض الآخر إلى استضافة مضادة للرصاص مخفية خلف سلسلة من الوكلاء العكسيين. ومع ذلك ، فإن كل التنوع يتلخص في عدة سيناريوهات نموذجية:



  • استضافة المواقع ذات المحتوى غير القانوني أو المشكوك فيه ،
  • استضافة البنية التحتية للإدارة ،
  • استضافة تطبيقات ومكونات الخدمة ،
  • استضافة المجهولين ، الوكلاء الأماميون والعكس ،
  • خوادم مخصصة للمسح وهجمات القوة الغاشمة ،
  • منصات التصيد الاحتيالي والبريد العشوائي.


وبالتالي ، تتكون البنية التحتية للشبكة الإجرامية بشكل عام من المجالات التالية:



  • خدمات الاستضافة الخاصة ،
  • الاستضافة على أساس الخوادم المخترقة ،
  • خدمات السرية وإخفاء الهوية ،
  • خدمات DNS.


دعونا نلقي نظرة فاحصة على هذه المكونات ونبدأ بخدمات الاستضافة المخصصة.



استضافة مضادة للرصاص



يؤدي أي نشاط غير قانوني عاجلاً أم آجلاً إلى حقيقة أن الموارد المرتبطة به تصبح موضع اهتمام وكالات إنفاذ القانون. ثم يتم حظر عناوين IP لهذه الموارد ، والاستيلاء على الخوادم ، وتقسيم المجالات. يؤدي هذا الوضع إلى تعطيل الهجمات الإلكترونية والحاجة إلى الإنفاق على تنظيم بنية تحتية جديدة. لتجنب مثل هذا الموقف ، تلجأ الهياكل غير القانونية إلى خدمات محصنة ضد طلبات الشرطة.



على سبيل المثال ، تسمح تشريعات بليز وسيشيل للشركات التي تقدم خدمات الاستضافة هذه بتجاهل جميع الطلبات الواردة من وكالات إنفاذ القانون فيما يتعلق بالموارد التي تستضيفها مرافقها. نتيجة لذلك ، يتم استضافة العديد من مواقع الاستضافة المضادة للرصاص هناك.



مثال آخر هو وضع استضافة جنائية في منزل خاص. لقد كان مركز بيانات غير قانوني ، يحتوي على أكثر من 100 خادم ، الذي اكتشفته الشرطة الأوكرانية وألغته مؤخرًا.





خدمات التمويه السريع



Fast-flux هي تقنية قانونية تمامًا تُستخدم لتوفير زيادة توفر الخدمة وموازنة الحمل عن طريق التبديل المستمر لتحليل اسم المجال إلى مجموعة عناوين IP. يسمح هذا النهج للمجرمين بتحقيق مقاومة متزايدة للقرصنة والاعتراض ، مما يسمح لهم بإخفاء موقع الخادم الخاص بهم. غالبًا ما يتم استخدام مجموعة من عناوين IP لتسلسل الوكلاء العكسيين ويمكن توفيرها من خلال عدة موارد: VPS المستأجرة للسحابة أو مضيفي الروبوتات أو الأجهزة المخترقة.



صورة

كيف يعمل التدفق السريع كخدمة طبقة وسيطة. المصدر (يشار إليه فيما بعد ، ما لم يذكر خلاف ذلك): Trend Micro



يتمثل جوهر طريقة التمويه السريع في استخدام TTL القصير (مدة البقاء) لسجلات DNS A. هذا يمنع خوادم DNS المرحلية من التخزين المؤقت لاسم المجال ويجبرهم على طلب إذن دائمًا من خوادم نظام اسم المجال (DNS) المعلن عنها. تسمح قيم TTL المنخفضة للمهاجمين بتوجيه المجال إلى عناوين IP في مجموعة مخصصة ذات تردد عالٍ وتضمن توفر الخدمة حتى إذا تم اختراق بعض العناوين أو حظرها بواسطة مزود خدمة الإنترنت.



صورة

سجلات DNS الخاصة بالتدفق السريع



تم تعيين قيم TTL الموضحة باللون الأحمر مع عمليات إعادة المحاولة المنخفضة بشكل غير عادي والحد الأدنى من مرات TTL (بالثواني). في ظل الظروف العادية ، قد يؤدي هذا إلى تحميل إضافي على خادم DNS ، ولكن في حالة التمويه السريع ، فإن الهدف هو منع آلية التخزين المؤقت بحيث يتم تقديم عنوان IP صالح للعميل ، والذي يتم توفيره حاليًا بواسطة البنية التحتية للتمويه السريع.



تميل خدمات التدفق السريع إلى أن تكون أكثر تكلفة من الاستضافة المضادة للرصاص لأن مشغلها يجب أن يحتفظ بمجموعة من عناوين IP لتوفير بنية تحتية "سريعة التدفق" ، الأمر الذي يتطلب تكاليف إضافية.



صورة

تكلف خدمات التمويه السريع 100 دولار لنطاقين شهريًا ، بينما يبلغ الإيجار الشهري للخادم المضاد للرصاص 10 دولارات.



حماية DDoS



تتنافس مجموعات مجرمي الإنترنت مع بعضها البعض بما لا يقل عن المنظمات القانونية ، وكوسيلة للمنافسة يقومون بتنظيم هجمات على رفض الخدمة لموارد المنافسين باستخدام أساليب Layer4 و Layer7. هذا هو السبب في أن العديد من الخدمات المضادة للرصاص تقدم استضافة حماية DDoS أو خدمة حماية DDoS التي يمكنك استخدامها لموردك.



كقاعدة عامة ، يتم توفير هذه الخدمات عن طريق وضع مورد متخصص أمام الخادم المحمي ، مثل WAF (جدار حماية تطبيق الويب ، جدار حماية الويب).



VDS من المضيفين المخترقين



غالبًا ما تُستخدم الخوادم المخترقة للاستضافة خلال مرحلة واحدة أو أكثر من دورة حياة تحقيق الدخل الجنائي.



لالتقاط السيطرة تستخدم:



  • نقاط الضعف في برنامج الخادم ،
  • هجمات القوة الوحشية ،
  • مفاتيح API المسروقة ،
  • سرقة الحسابات من خلال الخوادم المتصلة ،
  • حملات التصيد الاحتيالي.


يستخدم التخمين بكلمة المرور عادة في الهجمات على خدمات SSH و VNC و RDP.

تُباع بيانات اعتماد الوصول إلى الخوادم التي تم الاستيلاء عليها لاحقًا في المتاجر الإلكترونية السرية:



صورة

متجر حساب عبر الإنترنت للوصول إلى خوادم RDP المخترقة.قد



يتطلب الاستيلاء على خوادم أكثر أمانًا وجود ثغرات أمنية ، والتي يتم تقديمها أيضًا في المنتديات الإلكترونية.



صورة

إعلان عن بيع ثغرة أمنية في OpenSMTPD تتيح لك اختراق الخوادم التي تعمل بنظام FreeBSD و NetBSD و Debian و Fedora و Alpine Linux واستخدامها للاستضافة



المساومة على الاستضافة السحابية



من وجهة نظر المهاجم ، يعد كل من Google Cloud و Microsoft Azure موارد يمكن الوصول إليها بشكل كبير ، حيث يسمح كلاهما للمستخدمين الذين لديهم بطاقة مصرفية متصلة بحسابهم بتجربة الخدمات مجانًا. وقد أدى ذلك إلى قيام مجرمي الإنترنت بجمع البيانات بنشاط من حسابات Google باستخدام البطاقات المصرفية المتصلة ثم استخدامها لإطلاق مثيلات للخوادم المخصصة. بالنسبة إلى المتسللين المبتدئين ، يتم نشر دروس تفصيلية:



صورة

دليل لفتح Google Cloud Hosting من حساب Google



تم اختراقه بالنسبة لأولئك الذين لا يريدون عناء اختراق حساباتهم ، هناك متاجر تقدم حسابات Microsoft Azure و Google Cloud التي تم اختراقها بالفعل.



صورة



الجوارب والوكيل وأنفاق SSH



تسمح SOCKS وخدمات البروكسي للمهاجمين بالاختباء دون جذب الكثير من الاهتمام أو بدء الكشف من خلال أدوات مراقبة أمان الشبكة.



في ضوء الطلب على هذه الأداة ، من السهل نسبيًا العثور على الموارد التي تعرض شراء بروكسيات SOCKS ، ويمكنك دفع ثمن الشراء باستخدام العملة المشفرة.



صورة

قائمة أسعار بروكسيات SOCKS التي يمكن دفع ثمنها باستخدام Bitcoin و Ethereum





هناك طريقة أخرى لإخفاء الاتصال وهي الدخول عبر الأنفاق إلى البروتوكولات الشرعية ، على سبيل المثال ، SSH:



صورة

قائمة الأسعار لأنفاق SSH



تعتمد تكلفة أنفاق SSH على بلد الموقع. الموقع مهم جدا لبعض الأنشطة غير القانونية. على سبيل المثال ، تربط أنظمة مكافحة الاحتيال في البنوك المعلومات المتعلقة بحامل البطاقة بالموقع الجغرافي لعنوان IP الذي جرت محاولة استخدامه فيه. لذلك ، فإن المجرمين على استعداد لدفع المزيد لشراء نفق لا يتطابق فقط مع البلد المطلوب ، ولكن أيضًا مع المدينة.



إخفاء هوية VPN



هناك خدمة أخرى مطلوبة في بيئة المجرمين الإلكترونيين وهي VPN مجهولة الهوية ، وفي هذا الجزء تنقسم تفضيلات المجموعات: يفضل البعض استخدام شبكات VPN التجارية القانونية مثل NordVPN أو ProtonVPN ، والبعض الآخر يستأجر خدمات مماثلة في السوق السرية ، ولا يزال البعض الآخر ينشئ البنية التحتية الخاصة بهم على أساس OpenVPN أو WireGuard أو SoftEther ...



إحدى العلامات التي تشير بشكل غير مباشر إلى استخدام المضيفين المخترقين لتوفير خدمات VPN هي الإشارة إلى "فترة ضمان التوفر" للخدمة. كلما انخفض العدد ، زادت شكوك هذه الخدمات. من غير المحتمل أن يكتب موفر VPN الشرعي في الشروط أنه "إذا لم تعمل بيانات الاعتماد المقدمة خلال الـ 24 (48 أو 72) ساعة القادمة ، فسيتم توفير بيانات الاعتماد الجديدة مجانًا." ولكن هذا هو بالضبط ما هو موجود عادة في عروض الخدمات غير القانونية.



صورة

إعلان بيع VPN قصير مباشر



علامة أخرى مشبوهة للطبيعة الجنائية المحتملة لإخفاء هوية الخدمات هي مدة العقد. يوفر موفرو VPN القانونيون خدمات لمدة شهر على الأقل ، بينما في البيئة الإجرامية ، توجد خدمات VPN لمدة لا تزيد عن يوم واحد. من الصعب تصور حالات الاستخدام القانوني التي يكفيها مثل هذا الوقت القصير. ومع ذلك ، بالنسبة للمجرمين ، هذا يكفي



  • التحقق من صحة البطاقات المصرفية المخترقة ،
  • التحقق من صحة الحسابات المخترقة ،
  • تسجيل الحسابات على المنصات السحابية أو منصة استضافة المحتوى ،
  • إرسال بريد احتيالي على الشبكات الاجتماعية ،
  • إطلاق حملة إعلانية خبيثة.


لا تقتصر عروض البنية التحتية لأعمال الظل السيبرانية على الخدمات القياسية نسبيًا. عند دراسة الإعلانات ، يمكنك العثور على خدمات مثيرة للاهتمام لا تزال مطلوبة من قبل العملاء المتخصصين ، أو تكتسب اتجاهات شعبية.



أماكن العمل المتنقلة



يقدم بعض البائعين محطات عمل محمولة مضادة للرصاص لأولئك الذين يرغبون في الحماية من الغرباء.



صورة



على الرغم من أن سياسة هذا الموقع تحظر رسميًا انتشار البرامج الضارة ، فقد وجدنا إعلانات في المنتدى



صورة



تشير إلى قبول إجراءات ضارة أخرى: يذكر الاقتراح عدم الكشف عن الهوية بالكامل وعدم القدرة على تحديد موقع المستخدم والاتصال عالي السرعة بالإنترنت وحماية DDoS وخلاط حركة المرور الصادرة وخمسة مختلف شبكات VPN. على الرغم من حقيقة أن المسح المباشر للمنافذ وتوزيع القوة الغاشمة والبرامج الضارة غير مسموح بها ، يمكن للمهاجم ارتكاب أعمال إجرامية أخرى باستخدام خطط العمل السنوية هذه.



إخفاء هوية الخلاطات المرورية



Tor ليس الطريقة الوحيدة للاختباء من أعين سلطات إنفاذ القانون والمنافسين. طورت الخدمات التي تقدم مساحات عمل قوية مزج حركة المرور الخاصة بها باستخدام شبكة من أجهزة التوجيه موزعة جغرافيًا. تمتزج حركة المرور هذه مع حركة مرور VPSs المجهولة التي تنتقل بشكل دوري بين مراكز البيانات الموجودة في بلدان مختلفة ، مما يجعل تتبع مثل هذه الأنظمة أكثر صعوبة.



الخدمات المخصصة متاحة أيضًا لتجميع اتصالات VPN و Tor ومجموعات أجهزة التوجيه المتفرقة جغرافيًا. هذه المجموعات تخلق مثل هذه السلسلة المعقدة من المضيفين وإعادة التوجيه التي يكاد يكون من المستحيل تتبعها.



صورة

تقدم سلسلة التشويش المروري



على سبيل المثال ، تقدم إحدى الخدمات استخدام السلسلة التالية:

المضيف ← VPN1 ← VPN2 ← TOR ← بوابة لحركة المرور المرتدة ← مزج حركة المرور ← أجهزة التوجيه الموزعة جغرافيًا لحركة المرور المرتدة ← سطح المكتب البعيد (RDP) للعمل ← الاتصال عبر أجهزة توجيه أخرى موزعة جغرافيًا ← خوادم Tor → عقدة الإخراج → الوجهة.



الاستنتاجات



لدينا والأبحاث أظهرت أن البنية التحتية مجرمي الانترنت بشكل ملحوظ أكثر تقدما من يفترض كثير من الباحثين. نعتقد أن هذا المكون المحدد هو أحد أكثر جوانب الأعمال الإجرامية نضجًا. تفسح الفيروسات المتنقلة الطريق لأحصنة طروادة ، واستغلال المستعرض لهجمات التصيد المستهدفة ، والابتزاز المباشر يحل محل نموذج الأعمال لسرقة المعلومات. ومع ذلك ، فإن البنية التحتية التي تستند إليها كل هذه الإجراءات لا تزال مطلوبة وتتطور باستمرار ، وتقدم خدمات جديدة متطورة تقنيًا.



يحتاج مجرمو الإنترنت إلى خدمة موثوقة تسمح لهم بالتصرف أثناء الاختباء من وكالات إنفاذ القانون لأطول فترة ممكنة. أدى هذا الطلب إلى ظهور صناعة كاملة من الخدمات شبه القانونية التي تخدم مجرمي الإنترنت ، وتساعد المجرمين بشكل غير مباشر. تكمن المشكلة في أن تقديم خدمات استضافة موثوقة لا يمكن تعقبها ليس غير قانوني في حد ذاته. يعتبر حل هذه المشكلة جزءًا مهمًا جدًا من اللغز لأولئك الذين يكافحون جرائم الإنترنت باعتبارها مشكلة عالمية.



All Articles