Investigadores de ciberseguridad han revelado los detalles de un nuevo actor de amenazas conocido como Lurking Lizard, que opera un negocio malicioso de proxy residencial utilizando una infraestructura que comprende más de 230 dominios suplantados. La actividad se remonta al menos a agosto de 2022, según la firma de inteligencia de amenazas DNS Infoblox. En una campaña observada a principios de este año, el actor atrajo a las víctimas con un instalador troyanizado de 7-Zip alojado en un dominio llamado "7zip[.]com", reclutando de forma encubierta dispositivos comprometidos como nodos proxy.
Lurking Lizard también es conocido por suplantar a los principales proveedores de proxy, incluidos IPIDEA, SmartProxy (ahora Decodo), IP Royal y 911Proxy, además de llegar al extremo de ejecutar sitios de reseñas "independientes" falsos para dirigir tráfico a sus propias tiendas de estafa. Curiosamente, la infraestructura de IPIDEA fue desmantelada por Google en una operación en enero pasado.
Hallazgos posteriores de Proxyway descubrieron que 773.087 direcciones IP únicas vinculadas a SmartProxy también estaban presentes en un conjunto de datos IP de IPIDEA disponible públicamente que comprende 16.192.293 IP únicas, lo que indica que SmartProxy "revende la infraestructura de IPIDEA directamente o la utiliza como una fuente de IP significativa".
El análisis WHOIS y la huella de infraestructura sugieren que Lurking Lizard es un actor con sede en China, y el esquema ilícito también utiliza VPN populares y servicios como HeroSMS como señuelos para distribuir el malware proxy. Un aspecto notable del modus operandi del adversario gira en torno a la adquisición de dominios cuando expiran para heredar su historial y legitimidad acumulados, una técnica conocida como drop-catching. En algunos casos, el atacante se ha aprovechado de la legitimidad percibida en torno a nombres de dominio incorrectamente referenciados (por ejemplo, "7zip[.]com" en lugar de "7-zip[.]org") para usarlos en su beneficio.
Un análisis adicional de la URL de IPLogger ("iplogger[.]com/mnWD") incrustada en las muestras vinculadas a la campaña de 7-Zip descubrió que la misma infraestructura subyacente se ha utilizado para servir instaladores falsos de 7-Zip, WhatsApp, herramientas que afirman falsamente ser descargadores de TikTok y YouTube, y WireVPN. El uso de la marca WireVPN representa la evolución más reciente de la campaña, utilizando un enfoque multifacético para atacar a usuarios en múltiples sistemas operativos, incluidos Android, macOS y Windows. Una de estas aplicaciones para Android, llamada "wirevpn - Fast Unlimited Proxy" y desarrollada por una empresa con sede en el Reino Unido llamada WEILAI NETWORK TECHNOLOGY CO., LIMITED, ha acumulado más de un millón de descargas, aunque no está claro si estas descargas son orgánicas.
"En la campaña original de 7-Zip, las víctimas eran dirigidas a instaladores maliciosos a través de contenido tutorial, descubrimiento impulsado por búsqueda y dominios suplantados", dijo Infoblox. "Si técnicas similares están llevando a los usuarios a las variantes de escritorio actuales no está claro, pero las aplicaciones móviles pueden servir como un canal de adquisición adicional". Tampoco está claro si la misma funcionalidad de proxy (es decir, un nodo de salida que canaliza el tráfico de terceros a través de los dispositivos de las víctimas) está presente en las aplicaciones móviles, o si se limita solo a las aplicaciones de escritorio. Independientemente, pintan una imagen de lo que parece ser un negocio de proxy ilegal que alimenta un ecosistema coordinado que abarca la adquisición de víctimas, la infraestructura de proxy, el marketing y la monetización.
El resultado es una operación de extremo a extremo que pasa por dos etapas distintas: los instaladores troyanizados, las aplicaciones móviles y otros señuelos reclutan dispositivos víctimas en un botnet proxy controlado por el actor; luego, el grupo se monetiza a través de marcas de servicios proxy suplantados, mientras que los sitios de reseñas falsos ayudan a dirigir tráfico a las tiendas del actor.
"Nos sorprenden los paralelismos entre la actividad criminal recientemente expuesta en el espacio de proxy residencial y el malvertising que plagia la publicidad de afiliados", dijo Infoblox. "Hay una historia obvia: su televisor puede ser parte de un enorme botnet que realiza ataques en Internet. Pero la historia real es mucho más compleja y las soluciones aún son difíciles de alcanzar". "En lugar de operar una sola campaña de malware, Lurking Lizard gestiona múltiples etapas del ciclo de vida del proxy residencial durante varios años, desde la adquisición de dispositivos víctimas hasta la comercialización y venta de acceso a la red resultante".
El desarrollo se produce días después de que Google anunciara que había degradado significativamente la red de proxy residencial NetNut (también conocida como Popa) que convirtió al menos 2 millones de dispositivos, como televisores inteligentes y cajas de transmisión, en conductos para tráfico de red no autorizado a través de SDK infectados con malware que vienen preinstalados antes de la compra o a través de aplicaciones que contienen código proxy oculto. "Esto crea serios riesgos para los propietarios de dispositivos desprevenidos, ya que sus direcciones IP domésticas pueden ser utilizadas por los atacantes como plataforma de lanzamiento para hackeo y otras actividades no autorizadas", dijo Google. "En consecuencia, los usuarios pueden ver su tráfico legítimo marcado como sospechoso o bloqueado por sus proveedores de servicios".