Siber güvenlik araştırmacıları, Lurking Lizard adını verdikleri yeni bir tehdit aktörünün 230'dan fazla taklit alan adından oluşan bir altyapı kullanarak uçtan uca kötü amaçlı residential proxy işi yürüttüğünü açıkladı.
DNS tehdit istihbaratı firması Infoblox'a göre bu faaliyetler en az Ağustos 2022'ye kadar uzanıyor. Bu yılın başlarında gözlemlenen bir kampanyada aktör, '7zip[.]com' adresinde barındırılan truva atı bulaşmış bir 7-Zip yükleyicisi ile kurbanları kandırarak ele geçirdiği cihazları gizlice proxy düğümü olarak kullanmaya başladı.
Lurking Lizard'ın ayrıca IPIDEA, SmartProxy (şimdi Decodo), IP Royal ve 911Proxy gibi büyük proxy sağlayıcılarını taklit ettiği, hatta kendi sahte mağazalarına trafik çekmek için sahte 'bağımsız' inceleme siteleri işlettiği biliniyor. İlginçtir ki IPIDEA'nın altyapısı, bu yılın Ocak ayında Google tarafından bir operasyonla çökertilmişti.
Proxyway'in yaptığı son araştırmalar, SmartProxy ile bağlantılı 773.087 benzersiz IP adresinin, 16.192.293 benzersiz IP içeren halka açık bir IPIDEA IP veri setinde de bulunduğunu ortaya çıkardı. Bu durum, SmartProxy'in 'IPIDEA'nın altyapısını doğrudan yeniden sattığını veya önemli bir IP kaynağı olarak kullandığını' gösteriyor.
WHOIS analizi ve altyapı parmak izi çalışmaları, Lurking Lizard'ın Çin merkezli bir aktör olduğunu gösteriyor. Yasa dışı plan kapsamında popüler VPN'ler ve HeroSMS gibi hizmetler de proxy kötü amaçlı yazılımını dağıtmak için yem olarak kullanılıyor.
Aktörün dikkat çeken yöntemlerinden biri, süresi dolan alan adlarını satın alarak onların birikmiş geçmişini ve meşruiyetini devralmak, yani 'drop-catching' tekniğini kullanmak. Bazı durumlarda saldırgan, yanlış referans verilen alan adlarının (örneğin '7-zip[.]org' yerine '7zip[.]com') algılanan meşruiyetinden yararlanarak bunları kendi lehine kullanıyor.