Onderzoek: cybercrime-actor Revolver Rabbit investeert miljoen in legitieme registratie van malafide domeinen

23 juli 2024

Infoblox Threat Intel heeft een onderzoek gepu­bli­ceerd naar het gebruik van regis­tered domain gene­ra­tion-algo­ritmes (RDGAs) door criminele actoren. Een RDGA verschilt van tradi­ti­o­nele algo­ritmes voor domein­namen (DGA) door het feit dat alle domeinen legitiem zijn gere­gi­streerd. Deze techniek werd voor het eerst in 2023 ontdekt, waarbij bleek dat RDGA’s crimi­nelen helpen om detectie te vermijden en op grotere schaal aanvallen uit te voeren. RDGA’s zijn vervol­gens aange­troffen in de aanvals­keten van niet alleen malware, maar ook link­ver­kor­ters zoals Prolific Puma en traffic distri­bu­tion systems zoals VexTrio Viper en Savvy Seahorse.

Met behulp van nieuwe moni­to­ring-algo­ritmes komt het Infoblox Threat Intel-team dagelijks tien­dui­zenden nieuwe domeinen op het spoor die eerder niet als malafide zijn aange­merkt. Verder onderzoek toont aan dat het gebruik van RDGA’s de afgelopen jaren sterk is gegroeid en voor verschil­lende doel­einden wordt ingezet, van malware tot fraude. 

Revolver Rabbit: een RDGA-actor met diepe zakken

Een van de meest opmer­ke­lijke voor­beelden van RDGA-gebruik is Revolver Rabbit, een actor die meer dan 500.000 domeinen heeft gere­gi­streerd, voor meer dan $1 miljoen aan registratiekosten.

De motivatie achter deze massa­re­gi­stratie was maan­den­lang ondui­de­lijk, totdat ontdekt werd dat Revolver Rabbit command-and-control- en namaak­do­meinen aanmaakt voor de XLoader-malware (ook bekend als Formbook). Deze malware steelt gegevens en wordt doorgaans via phis­hing­mails verspreid. Gezien de aanzien­lijke inves­te­ring in domein­re­gi­stratie moet deze malware nogal winst­ge­vend zijn voor Revolver Rabbit. Het verbinden van de Revolver Rabbit RDGA aan een geves­tigde malware na maanden van volgen benadrukt het belang van het begrijpen van RDGA’s als een techniek binnen de toolbox van dreigingsactoren.

Het onderzoek toont aan dat RDGA’s een grote en onder­schatte dreiging vormen. Actoren kunnen hun spam‑, malware- en frau­de­cam­pagnes eenvoudig opschalen, vaak zonder dat ze bang hoeven te zijn dat de secu­ri­ty­branche ze ontdekt. Bovendien maakt de auto­ma­ti­se­ring van domein­re­gi­stra­tie­dien­sten het voor cyber­cri­mi­nelen gemak­ke­lijk om een RDGA te gebruiken. Infoblox wil met dit nieuwe onderzoek dan ook het bewust­zijn vergroten over deze groeiende trend in malafide domeinregistraties.

Lees meer over RDGA’s in dit Infoblox blog.

Pin It on Pinterest

Share This