文章总结: 文章揭示印尼博彩业构建了堪比APT的网络犯罪生态系统,自2011年运作,控制超32万个域名,大量窃取凭证并分发恶意APK。其基础设施自动化、资金雄厚,利用域名劫持、云存储滥用等技术实现隐蔽C2和数据窃取。报告建议防御方加强域名与DNS管理、会话安全、云存储监控,并主动识别攻击前兆IoPA,以应对此类产业化网络威胁。
综合评分: 98
文章分类: 威胁情报,恶意软件,红队,内网渗透,漏洞分析
印尼博彩业如何建立起堪比秘密情报机构的网络帝国?
原创
网空闲话
网空闲话plus
2025年12月10日 07:56
北京
以色列网络安全公司Malanta的研究团队最近分析报告揭示:一个至少自2011年运作的、以印尼语用户为主、并服务于博彩生态的长期网络犯罪生态系统,已发展出与高级持续性威胁(APT)相当的基础设施与运营模式。其规模、自动化水平与资金投入,使其不再是“普通诈骗团伙”,而更像一个隐蔽、成熟、资金雄厚的网络情报/作战体系。
一、总体轮廓:从“地下博彩”到“长期基础设施化的APT”
Malanta 团队的调查指出,这一网络犯罪生态系统并非临时性、零散的小规模诈骗,而是自2011年起逐步扩张、并在近年形成高度模块化与自动化的“基础设施层(infrastructure layer)”。研究给出的关键统计数据令人震惊:
-
该威胁行为体维护或控制 328,039 个域名(总量)。
-
其中90,125个被窃取/被黑域名;
-
1,481个被劫持子域名;
-
236,433个购买的域名(用于托管或重定向)。
-
发现 超过51,000条被盗凭证 与其基础设施有关;
-
检测到 数千个APK(安卓安装包) 存放于至少20个AWS S3存储桶,并通过数千个域名进行分发;
-
此基础设施每年维持成本估算(保守/中等/溢价)分别约72.5万/526.5万/ 1680.9万美元,研究认为实际可用资源至少75万美元,更现实估算200–300万美元,表明其具备长期运作的财力支持。
这些数据表明攻击者并非“临时小团队”,而是具备组织分工、资金链条与长期策略的成熟行动体,其运营模式与国家级或类国家支持的威胁活动呈现高度相似性。
二、基础设施构成:域名、子域名、云存储与临时代码库的协同运作
Malanta的分析勾勒出一个多层次、可快速再生的基础设施生态:
- 大规模域名注册与抢注:数十万个域名中既含购买域名,也包含被劫持的企业与政府域名。攻击者利用大量近似品牌域名(研究发现约480个域名近似重大机构品牌)用于社会工程与钓鱼,借此提升搜索引擎排名(SEO)及流量吸引力。
- 子域名劫持与悬空DNS利用:攻击者通过利用WordPress、PHP漏洞或过期的 DNS配置,接管企业或政府站点的子域名,并在其上部署恶意页面或 NGINX 反向代理,终止FQDN的TLS连接以隐藏C2(命令控制)通信。Malanta记录到1,481个被劫持子域名,且有案例显示被劫持子域继承主域的会话cookie(可导致会话劫持)。
- 云存储滥用与APK分发:研究发现至少20个S3存储桶 被用于托管数千个APK,且其中至少5个公开可访问。APK常为“下载器/投放器”,在安装后续下载恶意payload(包括窃取模块、C2客户端等),并利用Firebase Cloud Messaging(FCM)接收远程指令。
- 临时代码仓与一次性账户:攻击者利用38个一次性 GitHub账户 托管钓鱼模板、webshell 与验证字符串,以便将资源推至被劫持域名,利用搜索引擎验证字符串提高可见性与可信度。这些仓库同时暴露漏洞利用工具和混淆的 web shell 代码。
- 地下市场与凭证交易:与该基础设施相关的凭证在暗网被交易(记录显示 >51,000 条凭证),形成可持续的“攻击—变现”闭环:凭证窃取 → 市场贩卖 → 再用于注册/托管/欺诈。
整体来看,域名管理、云资源与代码仓库被系统化地用作“隐蔽部署层”和“分发网络”,使攻击者可以灵活地替换宿主、重建 C2,并长期维持对目标的隐蔽接入。
三、作案方法与技术细节(MITRE ATT&CK 对应)
Malanta将其发现与MITRE ATT&CK框架做了映射,明确展示了攻击者的技术路径:
- 资源开发:大规模域名购置与挂靠(T1583);
- 初始访问:利用面向公众的应用漏洞(WordPress/PHP,T1190),或通过已窃取的有效账户(T1078);
- 持久性/执行:部署 web shell(T1505.003)并利用自动化分发器/APK;
- 凭证访问:窃取 Web 会话 Cookie(T1539),盗用 API keys 与硬编码凭证;
- 指挥与控制:通过 HTTPS 隧道、应用层 Web 协议(T1071.001)、NGINX 反向代理等手段隐藏 C2;
- 影响:通过受信任域名的隐蔽流量执行数据窃取或扩展渗透(T1567)。
这些技术的组合正是该行动能“潜伏多年、躲避典型检测”的关键:利用合法域名与TLS流量掩盖 C2,利用云托管与一次性资源降低被追踪成本,并以自动化手段生成大规模钓鱼/推广材料。
四、目标与动机:不仅仅是博彩,更有潜在战略用途
表面上,该生态系统以印尼语博彩网站为掩护,要求用户提供印尼本地电话号码与银行信息,从而吸引本地用户并实现支付变现。但Malanta指出,其操作具备多重用途:
- 直接变现:通过博彩业务吸收用户与资金流,从而资助基础设施运营;
- 隐蔽C2与移动跳板:被劫持的政府/企业域名与反向代理可以作为伪装良好的C2通道,用于更广泛的网络犯罪或针对性攻击;
- 信息收集与会话劫持:继承主域cookie 的行为可用来窃取会话、突破访问控制;
- 对外攻击平台:基础设施主要托管于美国/全球云资源,可能在需要时被用于对美国/欧洲目标发动攻击或穿透供应链。
因此,虽然动机之一是博彩收入,但基础设施的通用性使其同样适合其他更高价值、策略性目标的滥用,这也是研究者将其归类为“类国家级威胁(state-like APT)”的理由之一。
五、规模化与自动化:AI与SEO的辅助作用
Malanta的研究还发现,攻击者采用了自动化与算法化的手段来扩展影响力:
- SEO重定向链:利用搜索引擎验证字符串与模板,增加恶意站点在搜索结果中的可见度;
- AI辅助内容生成:使用文本生成算法自动化生成钓鱼模板与营销文案,从而在社交媒体和搜索平台上批量投放广告吸引流量;
- 大规模托管与续期策略:域名每年续费,590k+ 域名组合展示出长期投资与维护的迹象,非典型小规模诈骗可比拟。
这意味着防御方不能再单纯依靠静态签名或黑名单策略,而需对“行为模式”与“早期基础设施迹象(IoPA)”保持警觉。
六、对受害者与全球风险的现实影响
Malanta的研究揭示了广泛而具体的风险场景:
- 对普通用户:下载安装伪造的赌博APK可能导致设备被持续感染、数据被窃取、金融账户泄露。APK中的INSTALL_PACKAGES权限、外部存储读写均可带来直接的数据窃漏风险。
- 对企业与政府:被劫持的子域可导致会话 cookie泄露、供应链渠道被滥用、甚至通过合法域名通道发起攻击,降低检测概率。
- 对云服务与平台:公开或误配置的 S3 存储桶、临时GitHub仓库被滥用,表明云配置错误是攻击成功的关键因素。
- 对国际关系与地缘安全:若该基础设施被用于更大规模的攻击或情报收集,可能引发跨国执法与外交问题,尤其当被劫持资源属于政府机构时。
值得注意的是,Malanta发现的IP地理分布以美国为主,这表明攻击者有意识地将基础设施托管于国外,以便隐藏真实来源并利用目标国的信誉资源。
七、检测与缓解:及早发现攻击前兆(IoPA)的策略
Malanta为防守方提出了具体的检测、修复与策略性建议,重点在“提前发现”与“切断基础设施准备链”:
- 域名与 DNS 管理
- 审核并清理悬空CNAME/A 记录,防止指向外部云资源;
- 对云资源(Azure/GitHub Pages/S3等)施行短TTL与自动停用策略;
- 定期扫描与警报:检测指向您域名的未授权TLS证书颁发或新注册的相似域名(eTLD+1)。
- Cookie 与会话安全
- 对敏感应用使用仅主机 cookie(省略Domain属性),并设置HttpOnly、Secure、SameSite;
- 在发现域名被劫持/注入后强制失效相关用户会话,轮换令牌/凭证。
- 云与存储安全
- 检查S3/CloudFront等存储桶权限,移除公开访问;
- 对Docker Hub、GitHub等第三方仓库的命名空间保持监控,避免被当作“链接隐藏处”滥用。
- 端点与移动安全
- 阻止未知来源安装应用、在企业移动管理(MDM)中强制 Play Protect与DLP策略;
- 检测指向疑似C2域名(如 jp-api.namesvr.dev)的流量与信标。
- 网络分析与流量剖析
- 标记出站流量中SNI/主机与政府或企业FQDN匹配但与组织不相关的情况;
- 关注访问类似Lazada/eBay 模板路径或带有赌博关键字的异常POST请求。
- 情报共享与溯源
- 将可公开的域名列表与 IoC 分享给社区/托管服务商/搜索引擎,协助下线与降权;
- 私密联系研究方以确认自身域名/子域是否被利用。
这些措施强调“从被动阻挡到主动发现”的防御思路——在攻击者建立长期基础设施阶段就予以打断,远比事件发生后被动响应更具成本效益。
结语:产业化犯罪与防御的博弈
Malanta的发现打破了“地下博彩只是低劣诈骗”的刻板印象,展示了一个将商业化犯罪、技术化运维与基础设施长期投资结合起来的复杂生态。其在域名管理、云资源滥用、移动恶意软件分发与 SEO自动化方面的成熟度,使得传统的威胁识别与应对工具面临挑战:攻击隐藏在合法流量与合法域名之下,运维与检测失误成为撬开大门的钥匙。
对策必须是多层且前瞻的:云与域名资产管理、敏捷的证书与会话监控、移动端安全与DLP、以及跨国情报与执法合作。只有将“基础设施安全”置于优先级,并在攻击开始前识别出“异常基础设施活动(IoPA)”,才能把这些看似“不可见”的网络帝国扼杀在萌芽中。
参考资料
1、Malanta 研究团队《调查印尼赌博生态系统:国家级网络行动指标》(2025年12月3日,Malanta);
2、SecurityLab 报道:“赌场、代理服务器和休眠域名:印尼博彩业如何建立起堪比秘密情报机构的网络帝国”,2025年12月9日,https://www.securitylab.ru/news/567017.php
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网空闲话plus 网空闲话《印尼博彩业如何建立起堪比秘密情报机构的网络帝国?》