익스플로잇 키트는 특히 배포 방식 측면에서 매우 역동적입니다. 랜딩 페이지, 즉 콘텐츠는 난독화되어 있으며 다양한 보안 소프트웨어를 회피하기 위해 자주 변경됩니다. 그러나 RIG 익스플로잇 키트는 상황이 다릅니다. 이 키트는 피해자의 컴퓨터에 최종 랜딩 페이지를 로드하기 전에 사전 랜딩 페이지를 제공합니다. 그리고 이 페이지는 2016년 XNUMX월 이후 전혀 변경되지 않았습니다. 놀라운 사실입니다!
사전 랜딩 페이지가 포함된 RIG 익스플로잇 키트의 일반적인 감염 사슬은 다음과 같습니다.

이러한 사전 랜딩 페이지 중 하나를 살펴보겠습니다.
사전 랜딩 페이지

사전 랜딩 페이지에는 RIG Exploit 랜딩 페이지를 로드하고 피해자 컴퓨터 브라우저의 취약점을 악용하는 랜딩 페이지 URL이 포함되어 있습니다.
RIG 익스플로잇 키트 랜딩 페이지 URL
https://acc[.]dognametags[.]org/?ie=UTF-16&sourceid=yandex&es_sm=104&q=znrQMvXcJwDQDoPGMvrESLtEMUnQA0KK2OH_766yEoH9JHT1vrPUSkrtt&aqs=yandex.120c96.406f0r4&oq=gWCel6CoPcuL7sBOwHhjUKILwJhno9cU19CpayqiUaDyR6Y1sLX-By9UTo
사전 랜딩 페이지는 먼저 'getBrowser'라는 함수를 호출하여 브라우저 버전을 확인하고, 브라우저가 취약한지 확인합니다. 취약한 브라우저가 발견되면 위에 언급된 RIG Exploit Kit 랜딩 페이지 URL로 POST 요청을 전송합니다.

위의 사전 랜딩 페이지 구조는 지난 6개월 동안 변경되지 않았습니다.
히트 트렌드

타협의 지표
acc.dognametags[.]org
top.wildcoastcampinggear[.]com
see.smartpettags[.]org
vfv.chronic-organics[.]com
new.hayatgroup[.]net
new.wildcoastcampinggear[.]ca
dd.3dwtoledo[.]com
all.rebatebutton[.]com
끊임없이 진화하는 위협 환경 속에서 RIG 익스플로잇 키트는 예측 가능한 공격 방식을 고수하며, 잘 알려진 메커니즘을 통해 공격을 가하고 있습니다. 사용자 여러분께서는 RIG 익스플로잇 키트에 대한 최신 업데이트를 지속적으로 확인하시기 바랍니다. Seqrite.



