Hamster Kombat задает тренды для новых игр-кликеров — и мошеннических схем. С марта более 250 миллионов пользователей неистово «тапают хомяка», надеясь легко заработать крипту. Ажиотажем вокруг Hamster Kombat воспользовались скамеры.
Аналитики F6 обнаружили более 600 фейковых ресурсов Hamster Kombat для угона аккаунтов в Telegram, а также дрейнеры — программы для опустошения криптокошельков.
Оказалось, что риски поджидают не только фанатов Hamster Kombat. Сегодня существует целое семейство игр-кликеров — все они в обороте у мошенников.
Крупнейший распространитель всероссийских государственных лотерей «Столото» совместно с F6 обнаружили и заблокировали в первой половине 2024 г. 3491 мошеннический ресурс. Из них:
☀️ 2962 — мошеннические сайты;
☀️ 343 — аккаунты и группы в соцсетях;
☀️ 151 — лжемобильные приложения;
☀️ 35 — сообщения в мессенджерах.
Мошенники действовали под видом популярных государственных лотерей и нелегально использовали бренд «Столото».
⚙️ О чем говорят данные
Данные показывают снижение мошеннической активности. В сравнении с аналогичным периодом 2023 года, количество заблокированных сайтов и страниц уменьшилось на 53%, а по сравнению с первыми шестью месяцами 2022 года — на 81,3%.
«Фишинг и скам все еще остаются основными киберугрозами для бизнеса. Но количество мошеннических сайтов стремительно сокращается, если бренд ведет планомерную борьбу с цифровой преступностью, используя современные инженерные решения. Наше многолетнее успешное сотрудничество со "Столото" — наглядное тому подтверждение». — Станислав Гончаров, руководитель департамента Digital Risk Protection компании F6.
Замедление или проблемы с доступом в YouTube уже в ближайшее время может привести к запуску опасных мошеннических схем и распространению ВПО, предупреждают эксперты F6.
Похожая ситуация была с доступом к запрещенным в России соцсетям под мошенническими VPN. Злоумышленники активно использовали новостную повестку для реализации мошеннических и вредоносных схем. То же и на этот раз.
В случае с YouTube угрозу могут нести расширения или приложения-ускорители, которые обещают беспроблемный доступ к видеоконтенту. Это открывает широкий спектр угроз: от хищения данных пользователя до загрузки ВПО.
Сейчас появляются многочисленные расширения в браузерах для ускорения YouTube. И хотя многие из них не представляют опасности, все может измениться — например после привлечения аудитории. Кроме того, эксперты F6 обнаружили недавно созданные, «спящие» ресурсы, в названии доменного имени которых фигурирует «YouTube» и «VPN»: контент на них, правда, пока не загружен.
«Несмотря на то, что прямо сейчас мы не видим ажиотажа в сообществе скамеров о том, как использовать ситуацию с замедлением YouTube, и не фиксируем повышенной мошеннической активности (как это, например, происходит с использованием "кряков"), тема может выстрелить уже в ближайшее время». — Ярослав Каргалев, руководитель Центра кибербезопасности F6.
Группировка OldGremlin, атаковавшая российские компании в 2020—2022 гг., возобновила активность в этом месяце. Это подтверждает свежая рассылка письма с вредоносным ПО, нацеленная на российскую нефтехимическую компанию.
В новом инциденте использовался фальшивый домен diadok[.]net, маскирующийся под сервис электронного документооборота «Контур.Диадок». Письмо содержало ссылку на скачивание архива с вредоносным файлом, запускающим загрузчик OldGremlin.JsDownloader.
Что это значит? OldGremlin снова угрожает российскому бизнесу, используя усовершенствованные инструменты.
⚙️ Справка
☀️ Среди жертв группировки были банки, логистические, промышленные и страховые компании, а также ритейлеры, девелоперы, компании, специализирующиеся на разработке программного обеспечения. В 2020 г. группа атаковала даже один из оружейных заводов России.
☀️ Как и большинство «классических» вымогателей, специализирующихся на атаках на корпоративные сети, для получения первоначального доступа OldGremlin использовали фишинговые письма.
☀️ Аппетиты группировки били все мыслимые рекорды: если в 2021 г. OldGremlin требовали у жертвы 250 млн рублей за восстановление доступа к данным, то в 2022 г. их ценник поднялся до 1 млрд рублей.
Более 10 000 доменов для мошеннических инвестиционных проектов было обнаружено аналитиками F6 Digital Risk Protection в первом полугодии 2024 г.
В то же время количество постов в социальных сетях для продвижения таких ресурсов с января по май 2024 г. увеличилось в 40 раз по сравнению с аналогичным периодом прошлого года.
Инвестскам — это вид обмана, когда жертва вкладывает деньги в активы, не имеющие реальной ценности. Мошенники обещают высокую прибыль и стабильный доход, однако ни их, ни вложенные средства получить не получится. Более того, жертва делится конфиденциальными данными.
⚙️ Как устроен инвестскам
Злоумышленники создают поддельные веб-ресурсы, аккаунты в социальных сетях и мессенджерах, разрабатывают приложения, имитирующие инвестиционные проекты и биржи. После пополнения баланса на мошеннической инвестиционной платформе жертва видит на графиках роста капитала, который вскоре сменяется падением котировок, требующим новых инвестиций.
⚙️ Как привлекают жертв
Прежде всего рекламой. Объявления размещают в социальных сетях, мессенджерах, видеохостингах, почтовых рассылках, поисковиках. В постах для продвижения используются такие истории:
☀️ Взломанная переписка знаменитостей, где они обсуждают пассивный доход от инвестиционного проекта.
☀️ Мужчина, который разбогател на инвестициях и оказался в больнице из-за распутного образа жизни, хочет поделиться секретами своего дохода.
☀️ Семья свингеров нашла способ получать стабильный доход через вложения в акции.
В инвестскаме часто участвуют мошеннические колл-центры. Потенциальной жертве назначается личный «инвестиционный эксперт», чья задача убеждать жертву вкладывать деньги в «выгодный проект».
«Количество веб-ресурсов, офферов, партнерских программ, а также рекламы, которое было обнаружено, может свидетельствовать о том, что "инвестиционный" вид мошеннических схем с акциями или криптовалютами продолжает развиваться. Партнерские программы являются масштабными проектами и представляют серьезную угрозу для обычных интернет-пользователей и компаний, чьи бренды эксплуатируются в схеме». — Станислав Гончаров, руководитель департамента F6 Digital Risk Protection.
Группировка кибершпионов PhantomCore, впервые выявленная в начале 2024 г., продолжает атаковать российские компании, совершенствуя свои инструменты и методы. Злоумышленники переписали свой троян удаленного доступа PhantomRAT на Go, разработали новые версии загрузчика PhantomDL и совершили ряд атак на заводы, IT-компании, лизинговые и нефтегазовые организации.
⚙️ Почерк атак PhantomCore
Одной из ключевых особенностей работы PhantomCore стало использование сторонних организаций в качестве плацдармов для последующих атак. Злоумышленники заражали инфраструктуру производителей бытовой и промышленной химии, разработчиков ПО и другие компании, после чего использовали их почтовые адреса для рассылки вредоносных писем в основные цели.
В рассылках использовались фишинговые письма с вложениями, замаскированными под легитимные документы, такие как счета-фактуры, договоры или расчетные ведомости. При открытии таких файлов устанавливаются вредоносные программы, включая PhantomRAT и PhantomDL, которые позволяют злоумышленникам контролировать системы жертв.
Арендодатели могут столкнуться не только с недобросовестными квартиросъемщиками, которые не платят за аренду или могут разгромить квартиру, но и с интернет-мошенниками, которые крадут данные карты и деньги со счетов. Аналитики F6 Digital Risk Protection обнаружили «жилищные» сценарии киберпреступников, использующих сферу аренды в России в популярной мошеннической схеме «Мамонт».
⚙️ Вот как устроена схема:
1️⃣ Мошенник ищет предложение об аренде квартиры на ресурсе объявлениями о недвижимости, пишет арендодателю, что срочно нужна жилплощадь.
2️⃣ В ходе переписки злоумышленник предлагает жертве перейти в мессенджер, где просит дополнительные фото квартиры, адрес, интересуется мелочами, чтобы создать вид заинтересованного арендатора.
3️⃣ Далее аферист предлагает оформить договор через сервис по аренде, сообщает, что самостоятельно через сайт заполнит все документы и переведет оговоренную сумму, а арендодателю останется только получить свои деньги.
4️⃣ Злоумышленник присылает ссылку на сгенерированный в специальном telegram-боте фишинговый ресурс, повторяющий известный сервис.
5️⃣ Арендодатель вносит данные карты, после чего киберпреступники крадут деньги с его счета.
«Эксперты F6 выявили как минимум 6 скам-групп, работающих по такому сценарию. В общей сложности в них более 4500 участников, преимущественно воркеры. Сервисы, под которые создаются фишинговые ссылки популярны по всей России, и любой арендодатель может стать целью мошенников». — Мария Синицына, старший аналитик Digital Risk Protection компании F6.
✔️ Еще одна версия сценария с арендой квартиры связана с вредоносным APK-приложением, под которое замаскирован шпионский Android-троян. Она работает так:
1️⃣ Злоумышленник на ресурсах с объявлениями о сдаче и продаже недвижимости ищет владельцев квартир и предлагает им помощь со сдачей либо продажей их квартиры, представляясь при этом риэлторским агентством и обещая быстро найти клиента.
2️⃣ Для работы с ними жертву просят разместить объявление на сайте агентства и уверяют, что буквально за час их квартира будет реализована.
3️⃣ На сайте владелец недвижимости заполняет имя, номер телефона, город, номер банковской карты для получения денег и информацию о самой недвижимости.
4️⃣ Для продолжения оформления заявки жертве предлагается скачать приложение, которое в свою очередь является вирусным ПО, которое перехватывает SMS. С его помощью мошенники списывают все средства с банковских счетов жертвы. Из обнаруженных успешных атак наибольшая сумма добычи составила 48 000 рублей.
Новости, связанные с Павлом Дуровым, стали активно использоваться онлайн-мошенниками для своих схем.
Имя предпринимателя давно используют в объявлениях для привлечения трафика на мошеннические ресурсы, в том числе с фейковыми инвестиционными проектами. С 25 августа некоторые злоумышленники начали адаптировать свои рекламные сообщения мошеннических инвестпроектов под инфоповод о задержании Дурова во Франции.
«Обладателям криптовалюты следует внимательно относиться к интернет-ресурсам в поддержку Павла Дурова или связанных с новостью о предпринимателе. Привязывая свои криптокошельки к сомнительным сайтам, можно стать жертвой мошенничества. В том числе киберпреступники могут использовать криптодрейнеры — вредоносное ПО для быстрого автоматизированного опустошения криптосчетов». — Евгений Егоров, ведущий аналитик департамента Digital Risk Protection компании F6.
Пользователям Telegram также следует быть осторожными. Общественные дискуссии о дальнейшей судьбе мессенджера и конфиденциальности пользователей могут послужить поводом для всплеска новых фишинговых атак с целью кражи учетных данных или угона аккаунтов.