1 апреля: В Telegram снова угоняют аккаунты

В Telegram снова угоняют аккаунты — и это не первоапрельская шутка. Целью атаки стали российские медиаменеджеры, маркетологи, журналисты, пиарщики.

Что случилось. Специалисты Центра кибербезопасности F6 обнаружили 462 свежих домена для кражи учетных записей в Telegram. На них размещены легенды о голосовании в конкурсах со ссылками на фишинговые формы авторизации.

Злоумышленники получали доступ к аккаунтам, отвязывали его от текущего номера. Жертва теряла доступ к своим перепискам в мессенджере, контактам и сохраненным сообщениям.

Как работает схема:

  1. Жертву добавляют в группу и просят проголосовать за участника конкурса The best project manager или Marketing PR Specialist.
  2. Ссылка из группы ведет на домен https://people-alliance[.]ru или https://online-happy[.]ru, где нужно выбрать одного из двух кандидатов.
  3. Происходит редирект на другой ресурс — например allance-online24[.]ru. Чтобы завершить голосование, предлагают войти в Telegram через QR- или СМС-код.
  4. Аккаунт жертвы скомпрометирован — проще говоря, угнан.
  5. После угона аккаунта мошенники добавляют в похожие группы контакты жертвы.

4 апреля: Новая волна вредоносных рассылок от группы Werewolves

Новая волна вредоносных рассылок от группы Werewolves обнаружена аналитиками Центра кибербезопасности F6. Целью группировки стали сотрудники производственных, энергетических и геологоразведочных российских компаний. Вымогатели использовали тему весеннего призыва, а также претензии, которые предлагалось решить в досудебном порядке. Письма содержали вредоносные .doc- и .xls-файлы, загружающие Cobalt Strike Beacon. Чтобы подделать почтовый адрес и отправить письмо якобы от военного комиссариата, транспортной компании или ресторана, атакующие применяли технику спуфинга.

Справка. Группировка Werewolves специализируется на вымогательстве денег с помощью шифровальщика на коде LockBit. Члены группировки требуют у своих жертв $130 000—$1 000 000 за расшифровку и приватность данных.

8 апреля: Фишинговые ссылки от имени Google

Специалисты F6 обнаружили новую угрозу: от имени Google злоумышленники распространяют фишинговые ссылки.

Письма почти неотличимы от обычных рассылок через Google Looker Studio. Злоумышленники обходят механизмы защиты SPF и DKIM, которые подтверждают подлинность писем. Более того, маршрут письма указывает, что его первоисточником был именно сервер Google.

Схему впервые зафиксировали исследователи Checkpoint в сентябре 2023 года. Теперь она появилась и в России.

Как устроена схема:
1. Злоумышленники регистрируют Google-аккаунт и переходят в Looker Studio.
2. Создают новый пустой отчет и открывают к нему доступ по почте жертвы, затем снимают галочку об отправке уведомления.
3. Мошенники настраивают отложенную отправку письма со ссылкой.
4. Жертва получает письмо с вредоносной ссылкой якобы от компании Google.

Как защититься. Будьте особенно внимательны к письмам, где говорится о различных выплатах. Помните, что даже надежные сервисы могут быть использованы мошенниками, и не переходите по подозрительным ссылкам.

9 апреля: Новая преступная группа вымогателей Muliaka

Новая преступная группа вымогателей Muliaka атакует российские компании с декабря 2023 года. Злоумышленники оставляют минимальное количество следов.

Кейс. В январе 2024 одна из компаний столкнулась с шифрованием своих Windows-систем и виртуальной инфраструктуры VMware ESXi.

Коротко об атаке:
🔻 С момента проникновения в сеть до шифрования данных прошло две недели.
🔻 Злоумышленники распространили шифровальщик с помощью популярного корпоративного антивируса.
🔻 Атакующие использовали модифицированную версию программы-вымогателя Conti 3 и свою разработку для шифрования ESXi.
🔻 Шифрование осуществлялось в два прохода, чтобы максимально быстро заблокировать данные жертвы и усложнить их возможную расшифровку.

Muliaka — лишь одна из множества малоизвестных или совершенно неизвестных группировок, которые попались на радары наших исследователей в 2023—2024 годах.

16 апреля: Скамеры подготовили сценарий ко Дню Победы

Специалисты F6 обнаружили новые партнерские программы, нацеленные на пожилых людей — в том числе ветеранов.

На мошеннические ресурсы, замаскированные под портал Роскачества, за последнюю неделю заходили около 1500 человек. Сумма ущерба пока невелика, так как сайты работают несколько дней.

Как устроена схема. Мошенники обещают жертве единовременные выплаты от 50 000 до 300 000 рублей, но чтобы их получить, нужно уплатить «комиссию», «конвертацию» или различные «юридические услуги» в размере от 378 до 1112 рублей. В итоге — ни выплат, ни денег на счете.

Справка. Эту модель мошенники заимствовали у бизнеса, когда за нового клиента партнеру выплачивают вознаграждение. С начала 2023 года экспертами F6 выявлено 10 активных мошеннических партнерских программ, направленных на интернет-пользователей из России. В среднем одна схема приносит мошенникам 4,3 млн рублей прибыли.

17 апреля: Вредоносный файл группировки Core Werewolf

Специалисты F6 Threat Intelligence обнаружили на платформе VirusTotal вредоносный файл, связанный с группировкой кибершпионов Core Werewolf (PseudoGamaredon). Его загрузили из армянского города Гюмри. Обнаруженное ВПО — самораспаковывающийся архив 7zSFX, предназначенный для скрытой установки и запуска легитимной программы удаленного доступа UltraVNC, которую использует группа Core Werewolf.

В качестве документа-приманки использовалось ходатайство о награждении военнослужащих, отличившихся в ходе СВО, в том числе Орденом Мужества.

Справка. Core Werewolf — кибершпионская группа, которая активно атакует российские организации, связанные с оборонно-промышленным комплексом, объекты критической информационной инфраструктуры. В марте 2024 г. Core Werewolf атаковала НИИ, занимающийся разработкой вооружения. А в начале апреля — российский оборонный завод. Первая активность группы зафиксирована летом 2021 г.

22 апреля: Новая схема для угона учетных записей в Телеграм

Специалисты F6 обнаружили новую схему для угона учетных записей в Телеграм.

Злоумышленники рассылают фейковые сообщения от службы поддержки и предупреждают якобы о заявке на удаление аккаунта. Далее схема работает так:

☀️ Чтобы отменить удаление аккаунта, жертвам предлагается перейти по фишинговой ссылке.
☀️ На сайте с интерфейсом мессенджера пользователь вводит номер телефона и код безопасности. Если указать неверные данные, страница сообщит об ошибке.
☀️ Так мошенники перехватывают управление аккаунтом и получают доступ к перепискам и управлению каналами, если жертва была администратором или владельцем.

Так как злоумышленники распространяют ссылки в личных сообщениях, им не нужно много фишинговых страниц. Достаточно одного активного ресурса и запасного домена на случай блокировки предыдущего.

Как защитить себя от угона аккаунта. Помните, запрос на удаление аккаунта доступен только владельцам через настройки мессенджера. Установите облачный пароль и никому не сообщайте одноразовые коды безопасности. Проверяйте сомнительные сайты с помощью whois-сервисов.

23 апреля: Группа Sticky Werewolf и Rhadamanthys Stealer

В апреле 2024 группа Sticky Werewolf использовала новый инструмент — Rhadamanthys Stealer. На примере свежей кибератаки Sticky Werewolf специалисты F6 рассказали, чем он примечателен.

Три ключевые особенности Rhadamanthys Stealer:
☀️ Модульная архитектура, которая делает Rhadamanthys Stealer гибким инструментом для кибершпионажа.
☀️ Целевая кража данных. Стилер собирает информацию о системе, крадет историю просмотров, закладки, куки, учетные данные для входа в систему из различных браузеров.
☀️ Продвинутая маскировка. Rhadamanthys использует продвинутые методы обфускации, что усложняет его обнаружение и анализ.

23 апреля: Вредоносные мобильные приложения в Беларуси

В Беларуси зафиксированы вредоносные мобильные приложения, использующие технологию WebApk. Они маскируются под приложения трех местных телеком-операторов.

Как работает WebAPK. Технология WebAPK позволяет злоумышленникам обходить системы защиты Android-устройств, загружая вредоносное приложение на устройство не из магазина PlayStore, а из браузера Google Chrome, причем как проверенное и безопасное. Летом прошлого года об этой схеме атаки предупреждал CERT Польши — там хакеры создавали фейковые приложения банков. А в Беларуси решили зайти через телеком.

Как устроена схема:
1️⃣ Атака на пользователя начинается с сообщения в мессенджере или SMS с предложением обновить приложение мобильного оператора.
2️⃣ Если жертва совершит апдейт, злоумышленники получают контроль над телефоном, в том числе доступ к мессенджерам и платежным онлайн-сервисам.

24 апреля: Теневые транзакции в сфере «хайриска»

Более миллиона транзакций совершается ежегодно через счета дропов в сфере теневого «хайриска» — в первую очередь нелегальных казино и букмекеров. По выходным, когда наиболее активны любители азартных игр, количество таких операций вырастает на 15—25%. Участники нелегального рынка обходят ограничения ЦБ с помощью прямых переводов (P2P), переводов от хоста к хосту (H2H), а также мискодинга с использованием сайтов-витрин, редиректов и хэширования доменов в URL браузера. Часть схем разработана под альтернативные платежные методы, включая электронные кошельки.

Для финансовых организаций такие транзакции чреваты ростом числа серых операций в системах ДБО и повышенным вниманием регулирующих органов. Главный риск — отзыв лицензии Центральным Банком РФ.

«У нелегального бизнеса есть много путей, чтобы провести незаконную транзакцию, подставить банки перед регулятором. Финансовым организациям помогут решения с анализом сессионных и поведенческих данных пользователей. Если говорить про переводы Host-To-Host, решением для банков являются инструменты национального антифрода». — Татьяна Никулина, аналитик F6 Fraud Protection.

Оценить риск транзакции и проверить получателя (KYC, know your customer) позволяет решение F6 Fraud Protection для борьбы с финансовым мошенничеством.

25 апреля: 0-day уязвимость для iOS через iMessage

Киберпреступник утверждает, что 0-day позволяет без ведома пользователя запустить вредоносный код на устройствах iOS через приложение iMessage.

Эксперты F6 Threat Intelligence отмечают, что продавец начал активность в феврале 2024 года и на форуме доверия пока не имеет.