Krajobraz Zagrożeń – 21.09.2026

cert.orange.pl 2 dni temu

W tym tygodniu przyglądamy się trzem różnym obliczom cyberzagrożeń. DDoS do wynajęcia pod „przykrywką” stresserów sieciowych pokazuje, jak łatwo można dziś wynająć usługę pozwalającą na przeprowadzenie ataku, DCRat – jak długo znane malware może przez cały czas rozwijać się i funkcjonować w modelu Malware-as-a-Service, a internetowe kasyna, pokazują jak pozornie legalna infrastruktura może być wykorzystywana do oszustw, nielegalnej działalności czy choćby jako przykrycie dla operacji cyberszpiegowskich. Wspólnym mianownikiem pozostają gotowe usługi, łatwo dostępna infrastruktura i szybka rotacja zaplecza. Natomiast dla analityków rośnie potrzeba analizy nie tylko pojedynczych IoC, ale również zależności pomiędzy infrastrukturą, sposobem dostarczenia i rzeczywistą funkcją obserwowanych usług.

Na skróty:

    1. DDoS: Tani abonament na paraliż sieci i kosztowna walka z jego skutkami.
    2. Złośliwe oprogramowanie: DCRat – stary RAT, który nie znika z krajobrazu zagrożeń.
    3. Cybercrime: Różne oblicza kasyn internetowych.

DDoS

Tani abonament na paraliż sieci i kosztowna walka z jego skutkami

  • Sukcesywne przejęcia domen przez organy ścigania nie eliminują problemu, ponieważ operatorzy stresserów błyskawicznie przenoszą infrastrukturę pod nowe adresy oraz kolejne kanały na Telegramie.
  • Rynek usług DDoS-for-hire funkcjonuje dziś jak dojrzały ekosystem SaaS z gotowymi API, a publiczne serwisy telemetryczne pokroju dstat.st służą atakującym jako narzędzia do uwiarygodniania siły generowanego ruchu.
  • Skrajna asymetria kosztów sprawia, iż uderzenia zlecane za równowartość kilkunastu dolarów zmuszają operatorów i zespoły SOC do angażowania zaawansowanych systemów mitygacji, filtracji BGP Flowspec oraz ogromnych zasobów pasma.

Informacje o kolejnych akcjach organów ścigania uderzających w rynek DDoS-for-hire za każdym razem brzmią spektakularnie. Dobrym przykładem jest niedawna akcja FBI, przeprowadzona we współpracy z kanadyjską policją RCMP, w ramach międzynarodowej operacji PowerOFF. Tym razem celem stały się domeny NightmareStresser – platformy uznawanej za jedną z najdłużej działających i najbardziej rozpowszechnionych tego typu usług na świecie, odpowiedzialnej za setki tysięcy ataków i gromadzącej ponad pół miliona zarejestrowanych kont.

Tego typu przejęcia z pozoru cieszą, jednak codzienna telemetria sieciowa gwałtownie weryfikuje trwałość takich sukcesów. Inne duże serwisy – takie jak stresser.st czy ddos.su – przez cały czas bez przeszkód przyjmują zlecenia. Wokół nich rozwija się też cała infrastruktura pomocnicza, w tym platformy telemetryczne pokroju dstat.st. Działają one jako publiczne benchmarki i poligony testowe, na których operatorzy stresserów udowadniają faktyczną moc generowanych uderzeń (tzw. dstat proof), udostępniając wykresy wysyconego pasma w czasie rzeczywistym.

Od strony biznesowej stressery (bootery) to cyberprzestępczość w pełnym modelu SaaS. Ich administratorzy wciąż zasłaniają się tą samą fasadą prawną, twierdząc, iż oferują narzędzia do „testowania odporności własnej sieci”. W rzeczywistości klient otrzymuje prosty panel WWW, API do integracji ze skryptami oraz boty na Telegramie. Próg wejścia adekwatnie nie istnieje. Ceny najprostszych pakietów zaczynają się od kilkunastu dolarów, a płatności realizowane są głównie w kryptowalutach. Zlecenie ataku sprowadza się do wklejenia IP lub URL celu, wyboru metody i kliknięcia przycisku start.

Zaplecze techniczne tych platform dzieli się na dwa główne wektory:

  • Warstwa sieciowa (L4): dominują ataki reflection/amplification (m.in. DNS, NTP, CLDAP, SSDP) oraz bezpośrednie floodingi (np. SYN flood, UDP flood) generowane z serwerów dedykowanych i VPS-ów u dostawców bulletproof hostingów. Aby obejść progi detekcji coraz częściej stosowane jest carpet bombing, rozpraszając wolumen na całe podsieci /24 zamiast uderzać w pojedyncze IP.
  • Warstwa aplikacji (L7): Koncentruje się na drenowaniu zasobów procesora i baz danych serwerów webowych (HTTP/HTTPS flood). Wykorzystuje zaawansowaną emulację zachowań przeglądarek, rotacyjne pule adresów proxy oraz zapytania konstruowane tak, by omijać buforowanie (cache busting) i podstawowe próby JavaScript czy CAPTCHA.

Dla operatorów telekomunikacyjnych i zespołów SOC obecność stresserów to codzienne, kosztowne wyzwanie operacyjne. Ruch wolumetryczny L3/L4 musi być błyskawicznie wykryty w telemetrii (NetFlow/IPFIX) i przekierowany routingiem BGP do scrubberów lub wstępnie filtrowany na brzegu sieci regułami BGP Flowspec. W skrajnych przypadkach – gdy wolumen zagraża łączom tranzytowym lub infrastrukturze brzegowej – ostatecznością pozostaje RTBH (blackholing), który ratuje stabilność sieci kosztem całkowitego odcięcia atakowanego adresu. Z kolei obrona przed atakami L7 przenosi ciężar na WAF-y, inspekcję sesji TLS i dynamiczne wyzwania (tzw. challenge) behawioralne (tj. Captcha, JavaScript, czy zadanie kryptograficzne). Wszystko to generuje ogromny koszt infrastrukturalny i wymaga stałego nadzoru, by minimalizować ryzyko błędnych mitygacji blokujących ruch legalnych użytkowników. Dodatkowo tak tani DDoS bywa regularnie wykorzystywany jako zasłona dymna odwracająca uwagę analityków podczas prób eksfiltracji danych lub prób włamań.

Patrząc szerzej

Z perspektywy analityka CTI zamykanie domen przypomina walkę z objawami, a nie ze źródłem problemu. Przejęcie domeny niszczy wyrobioną markę i odcina dotychczasowych subskrybentów, ale sam kod paneli uderzeniowych i kontrakty serwerowe są natychmiast przenoszone na nowe domeny lub bezpośrednio na kanały na Telegramie. Problemem jest więc nie tylko dostępność samych narzędzi do generowania ruchu, ale cały ekosystem, który pozwala je monetyzować – hosting, serwery VPS, infrastruktura pomocnicza, systemy płatności, kanały komunikacji z klientami oraz usługi umożliwiające prezentowanie dowodów skuteczności ataków.

Równolegle obserwujemy wyraźne przesunięcie w motywacjach osób korzystających z tych narzędzi. Bootery nie są tylko zabawką do utrudniania życia w grach – chociaż to przez cały czas się zdarza. Dziś stanowią narzędzie w kampaniach haktywistycznych towarzyszących konfliktom geopolitycznym oraz tanie rozwiązanie w rękach grup wymuszających okupy w ramach kampanii ransom DDoS.

Więcej informacji:
https://www.justice.gov/usao-ak/pr/fbi-seizes-ddos-hire-domains-part-continuing-district-alaska-crackdown-booter-and

Złośliwe oprogramowanie

DCRat – stary RAT, który nie znika z krajobrazu zagrożeń

  • DCRat utrzymuje wysoką pozycję w statystykach C2: mimo statusu „starego zagrożenia” udział DarkCrystal RAT w obserwowanej infrastrukturze C2 wzrósł z ok. 4% w 2024 r. do ponad 10% w 2025 r. co pokazuje jego utrzymującą się popularność w modelu MaaS.
  • Nowe kampanie i ewolucja łańcucha dostarczania: w sierpniu 2026 r. Trellix opisał aktywną dystrybucję DCRat w malspamie podszywającym się pod pisma procesowe. Kampanie wykorzystują coraz bardziej złożone techniki utrudniające detekcję, takie jak DLL sideloading czy process hollowing.
  • Infrastruktura jako główny wskaźnik zagrożenia: operatorzy DCRat wykorzystują usługi Dynamic DNS, m.in. DuckDNS, Dynu i No-IP, a także mechanizmy Dead Drop Resolver, takie jak Pastebin, oraz szyfrowaną komunikację TLS. W efekcie charakterystyka infrastruktury staje się istotnym punktem pivotowania dla analityków CTI.

DCRat, znany również jako DarkCrystal RAT, nie jest nowym zagrożeniem. Rodzina ta jest obecna na podziemnych forach od lat, jednak jej aktywność nie tylko nie wygasa, ale wykazuje wręcz tendencję wzrostową. Nie mamy tu do czynienia z malwarem utrzymującym się w statystykach wyłącznie za sprawą dawnych, wygasających infekcji. DCRat to dojrzały komercyjny implant sprzedawany w modelu Malware-as-a-Service (MaaS), który jest stale adaptowany do współczesnych mechanizmów omijania zabezpieczeń i nowych wektorów dostarczania payloadu.

Sposoby dostarczania DCRat ulegały w ostatnich latach znacznej ewolucji. Wczesne kampanie opierały się na prostych plikach wykonywalnych przesyłanych w załącznikach lub pobieranych z złośliwych witryn. Współczesny łańcuch infekcji jest znacznie bardziej złożony i wieloetapowy, zaprojektowany tak, aby bezproblemowo omijać statyczne reguły AV oraz detekcję w rozwiązaniach EDR. W kampaniach obserwowanych m.in. przez badaczy Trellix, punktem wyjścia był spear-phishing zawierający ponaglenia do zapoznania się z dokumentacją prawną lub pismami procesowymi.

Współczesne dostarczanie DCRat opiera się na koncepcji wielostopniowych stagerów i loaderów. Załącznik mailowy – najczęściej archiwum ZIP, RAR lub obraz ISO/VHD (co pozwala ominąć mechanizm Mark-of-the-Web) – zawiera skrót LNK, plik wykonywalny lub złośliwy skrypt (np. VBS, PowerShell lub JavaScript). Wykonanie pierwszego etapu inicjuje pobranie złośliwego loadera lub zaciemnionej biblioteki DLL z zewnętrznego serwera hostingowego. Aby utrudnić analizę w sandboxach, operatorzy masowo stosują komercyjne lub prywatne cryptery/packery oraz zaawansowane techniki anty-analizy (sprawdzanie obecności hypervisora, emulacji czy zainstalowanych narzędzi debugujących).

Ostateczne wykonanie implantu w pamięci rzadko odbywa się poprzez bezpośrednie uruchomienie pliku wykonywalnego DCRat z dysku. Najczęściej wykorzystywana jest technika DLL sideloading, w której legalna, podpisana cyfrowo aplikacja dołączona do archiwum ładuje podstawioną, złośliwą bibliotekę. Kolejnym krokiem jest process hollowing – loader tworzy uśpiony, zaufany proces systemowy (np. svchost.exe, explorer.exe czy RegAsm.exe), odmapowuje jego oryginalną pamięć, wstrzykuje odszyfrowany w locie kod DCRat i wznawia wątek. Dzięki temu DCRat działa wyłącznie w pamięci operacyjnej, podszywając się pod prawowity proces OS.

Sama atrakcyjność DCRat na rynku przestępczym wynika wprost z modelu biznesowego MaaS. DCRat jest sprzedawany na rosyjskojęzycznych forach hakerskich za niezwykle niską cenę – subskrypcje rozpoczynają się już od kilkunastu dolarów miesięcznie lub kilkudziesięciu za licencję dożywotnią. Za tę kwotę kupujący otrzymuje dostęp do wygenerowanego pliku binarnego, panelu zarządzania C2 (napisanego w PHP/C#) oraz ciągłych aktualizacji oprogramowania. DCRat wyróżnia się architekturą modułową – podstawa kodu jest stosunkowo lekka, a dodatkowe funkcje, takie jak ukierunkowana kradzież poświadczeń z konkretnych przeglądarek, moduły do kopania kryptowalut, keyloggery czy wtyczki do przechwytywania sesji komunikatorów, są dokupowane lub pobierane ze specjalnego marketplace’u tworzonego przez społeczność.

Z perspektywy Threat Intelligence najciekawszym elementem DCRat pozostaje jednak jego infrastruktura. Raport Recorded Future podsumowujący 2025 rok pokazał, iż DCRat stał się jedną z najaktywniejszych rodzin pod względem liczby wykrytych serwerów C2, zwiększając swój udział w rynku z około 4% do ponad 10%. Operatorzy tego zagrożenia wypracowali elastyczne podejście do budowania zaplecza – unikalny adres C2 bywa pobierany dynamicznie z serwisów typu pastebin (Dead Drop Resolver) lub wybierany z listy zaszyfrowanej w sekcji zasobów binarnego loadera.

Kluczową rolę w utrzymaniu ciągłości operacyjnej DCRat odgrywają dostawcy Dynamic DNS, tacy jak DuckDNS, Dynu czy No-IP. Pozwalają one na błyskawiczną rotację adresów IP podpiętych pod domenę bez konieczności modyfikacji konfiguracji po stronie samego implantu. Po uzyskaniu docelowego adresu malware zestawia bezpośrednie połączenie TCP, przeprowadza uwierzytelnienie dzięki protokołu TLS na niestandardowych portach i podtrzymuje sesję ciągłym ruchem typu ping/keep-alive.

Zebranie tych elementów sprawia, iż tradycyjne wskaźniki IOC oparte na statycznych adresach IP czy pojedynczych domenach bardzo gwałtownie tracą ważność. Dla analityków CTI punktem pivotowania staje się całościowa charakterystyka usługi – specyficzne certyfikaty TLS (często self-signed), struktura ruchu TCP, sygnatury JARM/JA3S czy schemat hostowania stagerów. W praktyce to nie sam plik wykonywalny, ale wygenerowana i powiązana ze sobą infrastruktura staje się unikalnym podpisem grupy korzystającej z DCRat.

Patrząc szerzej

DCRat to idealny przykład „demokratyzacji” zaawansowanych cyberzagrożeń dzięki modelowi MaaS. Niski próg finansowy i prostota obsługi sprawiają, iż po to narzędzie sięgają zarówno niedoświadczeni przestępcy (script kiddies), jak i dojrzałe grupy Initial Access Brokers (IAB), szukające taniego i niezawodnego sposobu na zdobycie przyczółka w sieci ofiary.

Ewolucja łańcuchów dostarczania DCRat jasno pokazuje, iż twórcy malware’u przenieśli ciężar unikania detekcji z samego implantu na etapy poprzedzające jego wykonanie. O ile sam DCRat po odszyfrowaniu w pamięci jest dobrze znany dostawcom antywirusów, o tyle połączenie szyfrowanych obrazów ISO, techniki DLL sideloading oraz wstrzykiwania kodu przez process hollowing sprawia, iż wiele tradycyjnych mechanizmów brzegowych staje się bezużytecznych.

Dla zespołów SOC i CTI kluczowa nauczka jest prosta: ściganie pojedynczych domen czy adresów IP w przypadku tego typu malware to walka z wiatrakami. jeżeli chcemy skutecznie wykrywać kampanie oparte na DCRat, musimy przesunąć ciężar analityczny na poziom infrastruktury. DCRat nie zniknie z krajobrazu zagrożeń właśnie dlatego, iż jego twórcy połączyli tani, elastyczny model biznesowy z nowoczesną inżynierią wymijania zabezpieczeń.

Więcej informacji:
https://www.recordedfuture.com/research/2025-year-in-review-malicious-infrastructure
https://censys.com/blog/unmasking-the-infrastructure-of-a-spearphishing-campaign
https://www.trellix.com/blogs/research/signed-sealed-injected-dcrat-mechanics-2026

Cybercrime

Różne oblicza kasyn internetowych

  • Analiza Infoblox opisuje różne oblicza masowo pojawiających się kasyn internetowych. Analitycy obserwują zarówno oszustwa, nielegalną działalność, jak i aktywność APT, dla której jedynie fasadą jest kasyno.
  • Analitycy słusznie zwracają uwagę na bagatelizowany problem masowo pojawiających się witryn z kasynami, które mogą skrywać znacznie więcej niż tylko oszustwo.
  • Z perspektywy CERT Orange Polska również zauważamy wyzwania związane z odróżnianiem wariantów obserwowanych tworów kasynopodobnych. Weryfikacja z czym mamy do czynienia trwa zdecydowanie za długo w obliczu nieustannie pojawiających się nowych domen.

Pozornie podobne serwisy hazardowe mogą pełnić zupełnie różne funkcje: od obsługi nielegalnego hazardu i prania pieniędzy, przez oszustwa finansowe, po ukrywanie infrastruktury wykorzystywanej w operacjach cyberszpiegowskich. Artykuł opublikowany przez Infoblox pokazuje, iż rozróżnienie tych kategorii jest szczególnie trudne, ponieważ strony wykorzystują podobne szablony, logotypy, mechanizmy promocji i elementy interfejsu. Z perspektywy użytkownika, a często również automatycznych systemów bezpieczeństwa, mogą wyglądać jak kolejne internetowe kasyno. Pod wspólną warstwą wizualną funkcjonują jednak odmienne modele działania i różne grupy operatorów.

Infoblox wyróżnia trzy zasadnicze grupy. Pierwszą stanowią chińskojęzyczne serwisy hazardowe, których ekosystem obejmuje ponad 1,7 mln domen. Są one powiązane z nielegalnym hazardem oraz podziemnym systemem finansowym. Druga grupa obejmuje tzw. scambling, czyli serwisy pozorujące działalność bukmacherską lub kasynową, których mechanizmy zostały zaprojektowane tak, aby użytkownik mógł wpłacić środki, ale miał problemy z ich wypłatą. Trzecią kategorię tworzą domeny wykorzystywane przez framework PeckBirdy. W tym przypadku kasynowa warstwa serwisu stanowi osłonę dla infrastruktury C2 wykorzystywanej przez powiązane z Chinami grupy APT prowadzące operacje cyberszpiegowskie przeciwko organizacjom rządowym i przedsiębiorstwom w Azji.

Największym wyzwaniem analitycznym pozostaje adekwatna klasyfikacja obserwowanych domen. Sam wygląd serwisu nie pozwala wiarygodnie określić jego rzeczywistej funkcji, a niska jakość wykonania strony nie stanowi wystarczającego dowodu oszustwa. Chińskojęzyczne kasyna często rzeczywiście obsługują użytkowników, posiadają działające kanały kontaktu i realizują wypłaty, ponieważ zaufanie graczy jest istotne dla utrzymania strumienia wpłat. Serwisy scamblingowe wykorzystują natomiast bonusy, pozorowane wygrane i mechanizmy utrudniające wypłatę środków. Witryny wykorzystywane przez PeckBirdy mogą wyglądać niemal identycznie, mimo iż nie są przeznaczone dla rzeczywistych graczy i służą jako osłona dla komunikacji z serwerami C2. W jednym z analizowanych przypadków domena powiązana z PeckBirdy nie była uznana za złośliwą przez żaden silnik detekcji dostępny w VirusTotal, co może świadczyć o ograniczonych możliwościach automatycznej analizy tego typu domen.

Skala zjawiska dodatkowo komplikuje jego analizę i zwalczanie. Infrastruktura jest rozproszona pomiędzy operatorów z Azji, Stanów Zjednoczonych i Europy, a domeny mogą korzystać jednocześnie z wielu dostawców hostingu, sieci CDN i usług DNS. Infoblox wskazuje, iż część infrastruktury jest powiązana z dużymi dostawcami, takimi jak Amazon, Microsoft, Cloudflare czy Google, obok dostawców z Hongkongu i innych państw regionu APAC. Domeny są również gwałtownie podmieniane, przekierowywane i mapowane na różne adresy IP, co ogranicza skuteczność blokowania pojedynczych domen lub adresów.

W ramach monitorowania sieci jako CERT Orange Polska również obserwujemy masowo pojawiające się domeny związane z kasynami internetowymi. Warto zwrócić uwagę, iż w Polsce lista legalnie działających internetowych kasyn i bukmacherów jest ściśle określona, a pozostałe działają na terenie naszego kraju nielegalnie. Mimo to, nie jest łatwo określić, czy w danym przypadku celem twórców jest ominięcie regulacji, czy proste oszustwo użytkowników zwabionych „bonusami”. Same powierzchowne wskaźniki nie wystarczają do jednoznacznej oceny. Z punktu widzenia obrony sieciowej większe znaczenie ma analiza zależności w DNS, przekierowań i powiązań między domenami, adresami IP oraz komunikacji z infrastrukturą C2. Dopiero zestawienie tych danych pozwala dokładniej określić funkcję danej domeny i jej miejsce w szerszym ekosystemie. Czas jaki należy poświęcić na analizę i jednoznaczną ocenę złośliwości danej domeny jest jednak za długi względem tego, ile takich domen nieustannie się pojawia.

Patrząc szerzej

Choć analitycy Infoblox skupiają się przede wszystkim na przypadkach obserwowanych w chińskojęzycznym internecie i o zasięgu na terenie Azji, to wskazują także na powszechne przypadki scamblingu w innych częściach świata, w tym w Europie. Przedstawione przez nich wyzwania w jednoznacznej klasyfikacji tego typu domen dotyczą także przypadków bliżej nas.

Z naszej strony przypominamy, iż wiadomości z wykorzystaniem motywu kasyn to częsty scenariusz ataków smishingowych. Zachęcamy do ostrożnego podejścia do obietnic wysokich wygranych, bonusów na start i zapewnień o legalności mimo wielu niepokojących znaków wskazujących na potencjalne oszustwo.

Więcej informacji:
https://www.infoblox.com/blog/threat-intelligence/how-money-laundering-scams-and-espionage-hide-in-a-web-full-of-casino-garbage/

Idź do oryginalnego materiału