Siber güvenlik araştırmacıları, Lurking Lizard adlı yeni bir tehdit aktörünün 230'dan fazla sahte alan adından oluşan bir altyapı kullanarak uçtan uca kötü amaçlı residential proxy işi yürüttüğünü açıkladı. DNS tehdit istihbarat firması Infoblox'a göre bu faaliyet en az Ağustos 2022'ye kadar uzanıyor.
Bu yılın başlarında gözlemlenen bir kampanyada aktör, kullanıcıları '7zip[.]com' adlı bir alan adında barındırılan truva atı bulaştırılmış bir 7-Zip yükleyicisiyle hedef aldı ve ele geçirilen cihazları gizlice proxy düğümleri olarak kullandı. Lurking Lizard ayrıca IPIDEA, SmartProxy, IP Royal ve 911Proxy gibi büyük proxy sağlayıcılarını taklit ediyor ve trafiği kendi sahte mağazalarına yönlendirmek için sahte bağımsız inceleme siteleri bile işletiyor.
Proxyway'den yapılan son araştırmalar, SmartProxy ile bağlantılı 773.087 benzersiz IP adresinin, 16.192.293 benzersiz IP içeren halka açık bir IPIDEA veri kümesinde de bulunduğunu ortaya çıkardı. Bu, SmartProxy'nin doğrudan IPIDEA altyapısını yeniden sattığını veya önemli bir IP kaynağı olarak kullandığını gösteriyor.
WHOIS analizi ve altyapı parmak izi, Lurking Lizard'ın Çin merkezli bir aktör olduğunu ve yasa dışı planın proxy kötü amaçlı yazılımını dağıtmak için popüler VPN'ler ve HeroSMS gibi hizmetleri de kullandığını gösteriyor. Aktörün dikkat çeken yöntemlerinden biri, alan adlarının süresi dolduğunda bunları satın alarak geçmişlerini ve meşruiyetlerini devralması, yani drop-catching tekniğidir.
7-Zip kampanyasıyla bağlantılı örneklerde gömülü IPLogger URL'sinin daha fazla analizi, aynı altyapının 7-Zip, WhatsApp, TikTok ve YouTube indiricileri olduğu iddia edilen araçlar ve WireVPN için sahte yükleyiciler sunmak üzere kullanıldığını ortaya çıkardı. WireVPN markasının kullanımı, kampanyanın en son evrimini temsil ediyor ve Android, macOS ve Windows dahil olmak üzere işletim sistemlerindeki kullanıcıları hedef almak için çok yönlü bir yaklaşım kullanıyor.