Агентство кибербезопасности США рассказало о скоординированной операции, в рамках которой злоумышленники получили контроль над более чем 8000 доменами и 13000 поддоменами различных компаний и организаций. Созданная сеть распространяла спам и вредоносные электронные письма, обходя фильтры безопасности основных почтовых сервисов.
Guardio Labs утверждает, что в рамках этой атаки пострадали известные бренды вроде MSN, VMware, McAfee, The Economist, Корнельский университет, CBS, Marvel, Swatch, Symantec, ACLU, PWC, Better Business Bureau, Unicef и eBay. Кампания получила название SubdoMailing. На её проведение потребовались немалые расходы, но доход всё равно оказался выше.
Во вредоносных письмах были скрывающие ссылки кнопки. Нажатие на них перенаправляло на разные домены, где злоумышленники получали доход за счёт вредоносной или мошеннической рекламы. В рамках перенаправления проверялся тип устройства и его местоположение, чтобы создавался адаптированный контент для получения максимальной прибыли. Иногда пользователи оказывались на фишинговых сайтах.

В рамках атаки применялись политики электронной почты SPF и DKIM для передачи фишинговых писем в больших количествах через безопасные почтовые шлюзы. Для обхода фильтров текстового спама письма могли создаваться целиком в виде изображений. Поскольку они приходили от считавшихся надёжными доменов, это помогало избежать обнаружения.
Атаки могли исходить от вредоносной рекламной сети ResurrecAds. Одной из тактик этой сети является восстановление мёртвых доменов крупных брендов.
С целью помочь администраторам доменов и владельцам сайтов в Guardio разработали инструмент проверки SubdoMailing. Этот инструмент показывает, как решить проблему взломанных доменов и защитить их на будущее.

