Недавние исследования в области кибербезопасности выявили активность группы Advanced Persistent Threat (APT) под названием GreenSpot, которая нацеливается на пользователей популярного китайского сайта 163.com. Злоумышленники используют мошеннические страницы загрузки и поддельные домены для осуществления своих атак. Исследование началось с выявления двух доменов, зарегистрированных через реселлера SugarHosts. Это наводит на мысль о попытке хакера скрыть своё присутствие и создать вредоносную инфраструктуру. Оба домена преобразуются в IP-адрес: Примечательно, что порт 80 возвращает нестандартный HTTP-код состояния, равный 588. Хотя этот код не распознан IANA, его использование Alibaba Cloud указывает на ошибки «Превышено допустимое значение». Этот необычный ответ может свидетельствовать о специализированной конфигурации сервера. Операционный механизм атаки включает в себя полезную нагрузку на основе JavaScript, которая срабатывает при вводе учетных данных пользователя на фишинговой стра