6 февраля: Шпионская группа RedCurl атакует логистику и строительство

На восток: эксперты F6 Threat Intelligence обнаружили новую активность шпионской группы RedCurl. Теперь хакеры атакуют компании из сфер строительства, логистики, авиаперевозок и горнодобывающей промышленности в Австралии, Сингапуре и Гонконге.

💡 RedCurl была первоначально выявлена экспертами F6 Threat Intelligence в конце 2019 г., сама группа активна с 2018 г.

💡 Их методы отличаются от типичных атак — они не шифруют данные, не требуют выкупа, а целью является конфиденциальная информация. Время между заражением и кражей данных обычно составляет от 2 до 6 месяцев.

💡 Согласно данным F6, RedCurl провела около 40 атак, половина из которых была направлена на РФ, остальные — на Великобританию, Германию, Канаду, Норвегию и Украину. Группа постоянно расширяет географию своих атак.

7 февраля: Фейковое приложение ЦБ для проверки купюр

Карты, деньги, фейковое приложение ЦБ... Наш подписчик поделился интересной историей в своем канале: его пытались заставить скачать вредоносное приложение по проверке купюр, используя приемы социнженерии.

Техника мошенников довольно стандартная. Позвонив по телефону, назвав точно ФИО и представившись сотрудником известного банка, преступники пугают жертву новой угрозой: якобы недавно в оборот пустили новые купюры номиналом в 5000 рублей, но ЦБ не смог их сделать достаточно защищенными от подделок, поэтому люди теперь регулярно попадаются на деньги или, того хуже, на уголовную статью 186 УК РФ (за изготовление, хранение, перевозку или сбыт поддельных денег).

«Заботливый сотрудник» тут же предлагает решение: скачать специальное приложение «Банкноты Банка России» и проверить купюры на подлинность. Причем, чтобы клиент далеко не ходил, присылают прямую ссылку на приложение в СМС.

Что происходит дальше? После того, как жертва скачивает поддельное приложение (обычно это APK-файл — внимание, Android-пользователи) и запускает его, открывается фишинговая страница. Причем приложение будет запрашивать доступ к контактам и СМС и не позволит пропустить это требование. Вшитое шпионское ПО перехватывает все введенные банковские данные на странице и СМС-коды. Понятно, что потом мошенники быстро выводят деньги со счетов клиентов.

В ЦБ о такой схеме уже знают: приложение «Банкноты Банка России» действительно существует, но оно не позволяет определить подлинность банкнот.

8 февраля: Мошенничество на теме выборов («Единая Россия»)

Киберпреступники не упускают шансов воспользуется новостной повесткой в своих целях. И пропускать тему предстоящих в марте выборов в России они не стали. Аналитики Digital Risk Protection компании F6 обнаружили новый сценарий обмана пользователей. Злоумышленники создали вредоносное мобильное приложение со встроенной фишинговой веб-страницей. От имени партии «Единой России» предлагается принять участие в опросе, после прохождения которого жертве обещают заплатить 2500 руб.

❗️ Тема выборов позволила мошенникам только за два дня, 29 и 30 января, обмануть 33 жертвы, у которых похитили со счетов в общей сложности 292,5 тыс. руб. Средняя сумма списания — 8863 руб., максимальная доходила до 76 тыс. рублей.

В основе мошеннической схемы — вредоносное APK-приложение, под которое замаскирован шпионский Android-троян, с фейкового магазина Google Play. «После прохождения опроса о предстоящих выборах жертвам предлагается ввести данные банковской карты для получения вознаграждения. Фишинговая страница, на которую переносит приложение, запрашивает доступ к СМС и контактам мобильного устройства пользователя. Так мошенники получают возможность без ведома жертвы получить СМС с кодом подтверждения банковского перевода», — рассказал РБК Евгений Егоров, ведущий аналитик департамента Digital Risk Protection.

Для привлечения аудитории злоумышленники активно рекламируют ссылки на фейковый Google Play в соцсетях и мессенджерах. К рекламным сообщениям мошенники прикрепляют поддельный снимок экрана банковского сервиса с полученным вознаграждением.

9 февраля: Sticky Werewolf маскируется под CCleaner

Недавно были новости о том, что некогда популярный антивирус Avast и программа для очистки и оптимизации компьютера CCleaner перестали работать в России? Видимо, этой шумихой и решили воспользоваться злоумышленники. Кибершпионская APT-группировка Sticky Werewolf попыталась атаковать белорусские компании, рассылая под видом программы CCleaner троян удаленного доступа Ozone RAT.

Эксперты F6 обнаружили, что 9 февраля на платформе VirusTotal были загружены вредоносная ссылка, а затем самораспаковывающийся архив (SFX), в котором в качестве приманки использовался установщик CCleaner.

☑️ Группа Sticky Werewolf уже не раз атаковала организации в РФ и РБ и отметилась в многочисленных кампаниях: например, пугала пользователей от имени Минцифры, пыталась испортить новогодние праздники трояном Darktrack RAT, подделывала письма от имени МЧС и Минстроя.

13 февраля: Тренды фишинговых рассылок 2023 года

Вторник — лучший день для отправки фишинговых писем, по мнению злоумышленников. Аналитики Центра кибербезопасности F6 назвали основные тренды вредоносных почтовых рассылок в 2023 году. Например, выяснилось, что 19,7% от всех писем за неделю приходится на вторник, тогда как самый непопулярный день для отправки вредноносов — воскресение.

➡️ Вложения стали главным инструментом доставки вредоносного ПО, составляя более 98% всех случаев. Ссылки на зловредные ресурсы используются все реже (их доля всего 1,5%).
➡️ Злоумышленники в основном «упаковывают» вредоносы в архивы .rar (23,3%), .zip (21,1%), .z (7,7%).
➡️ Самыми часто встречающимися вредоносными программами в письмах стали Agent Tesla, FormBook и Loki PWS. Это вредоносное ПО специализируется на хищении учетных записей и шпионаже, приводя к серьезным инцидентам с утечками данных.

13 февраля: Схема FakeDate ко Дню святого Валентина

💖 Свидания? За деньги — да. Завтра День святого Валентина, а значит, еще один повод для мошенников активизироваться. Вспомним схему FakeDate: мошенники под видом привлекательной девушки знакомятся с жертвой, и перед «встречей» скидывают фейковый сайт, где просят оплатить «билеты» на стендап (от 2090 до 5490 руб.), в кино (от 2490 до 9900 руб.) или театр. Иногда скидывают ссылку не на покупку билетов, а на скачивание поддельного мобильного приложения. В нем спрятано шпионское ПО и фишинговая форма, которые перехватывают вводимые данные банковской карты и коды из СМС.

💰 Таким образом в 2023 году злоумышленники всего за три дня праздника — с 12 по 14 февраля — «заработали» более 1,1 млн руб.

Но вдруг вы решите не покупать кому-то билеты на свиданиях вслепую, а поискать подарки для своих партнеров в сети. Эксперты F6 обнаружили, что в последнее время активизировался старый-добрый фишинг с промокодами. Мошенники создают посты с промокодами для маркетплейса/интернет-магазина. Но чтобы получить максимальную скидку, нужно перейти по ссылке на аккаунт в WhatsApp, где уже в процессе диалога присылается фишинговый сайт под нужный бренд. Причем такие посты создаются на блог-платформах, хорошо индексируемыми поисковыми сервисами, так что есть немалый шанс наткнуться на такую схему.

16 февраля: Статистика по схеме FakeDate

💔 Опасный мэтч на День святого Валентина: с 12 по 14 февраля по схеме FakeDate скамеры из 5 группировок заработали 2 275 870 руб., что в 2 раза больше, чем за аналогичный период в прошлом году, посчитали аналитики F6. Для сравнения, в 2023 году мошенники из 7 скам-групп смогли украсть у жертв 1,1 млн руб.

Самым прибыльным сценарием для мошенников в этом году оказалась покупка билетов на стендап (293 270 руб.). Затем идут кино (209 500 руб.) и театр (64 280 руб.).

27 февраля: Мошенничество на хайпе вокруг нейросети Sora

Воспользоваться шумихой вокруг новой технологии для мошенников — дело святое. В интернете уже появилось огромное количество подозрительных сайтов, в названии которых упоминается новая нейросеть Sora, разработанная OpenAI, причем среди них — и фишинговые страницы для кражи персональных данных, пишут «Известия».

📍 Sora — первый инструмент, который позволяет генерировать короткие видео из обычного текстового описания.

Как рассказал ведущий аналитик департамента Digital Risk Protection компании F6 Евгений Егоров, сразу после запуска нейросети появился криптотокен Sora, который не имеет никакого отношения к разработке. Соответствующий сайт был зарегистрирован в день анонса, и, как утверждают в описании авторы цифровой валюты, она создана эксклюзивно для сообщества пользователей нейросети и предназначена для того, чтобы расплачиваться криптовалютой без комиссий.

Однако это не все. С полноценным релизом продукта вырастет и число мошенничеств, в которых преступники будут использовать ее как вспомогательный инструмент для атак. Например, комбинируя Sora с другими инструментами, как DeepFake и DeepVoice, злоумышленники получат возможность изобретать более сложные схемы, подчеркнул Евгений Егоров. Кроме того, с помощью Sora злоумышленники смогут создавать презентации вымышленного продукта, а затем продавать его на фишинговых сайтах.