Начинаем год с новой схемы киберпреступников, и весьма продвинутой. РБК обнаружил способ мошенничества, при котором используются ИИ для подделки голосовых сообщений в Telegram.
Схема работает следующим образом: сначала со взломанного аккаунта потенциальным жертвам отправляют сообщения с просьбой одолжить крупную сумму и для убедительности добавляют «голосовушку» от лица реального владельца аккаунта и фото его банковской карты с указанием имени и фамилии. Причем у одной из жертв мошенники использовали имя и фамилию, как в паспорте, отличные от имени в мессенджере. Сумма, которую хотели заполучить преступники, составляла 200 тыс. руб.
Аудиосообщения мошенники синтезируют с помощью ИИ-сервисов, использовав сохраненные голосовые в мессенджере жертвы. Это новая для России и довольно продвинутая мошенническая схема, отметил ведущий специалист департамента Digital Risk Protection компании F6 Евгений Егоров. «Схема опасна тем, что мошенники используют несколько факторов идентификации жертвы — аккаунт, голос и банковскую карту», — заключил Егоров.
Кибершпионская APT-группа Sticky Werewolf пыталась испортить праздники и атаковать российские организации в новогодние каникулы. 2 и 3 января они направили около 250 писем на почту телекоммуникационной компании.
Система защиты от сложных и неизвестных киберугроз F6 Managed XDR перехватила и заблокировала фишинговые письма, отправленные на электронные адреса цели якобы от имени ФСБ. В письме была просьба предоставить заверенные копии документов и ссылка на загрузку вредоносного файла. В рамках атаки злоумышленники в очередной раз использовали троян Darktrack RAT.
Как и в прошлую атаку, письмо было отправлено с бесплатного почтового сервиса. В декабре 2023 года Sticky Werewolf дважды атаковали похожим образом российскую фарму, прикрываясь Министерством по чрезвычайным ситуациям и Минстроем.
Внимание, финансисты: аналитики Центра кибербезопасности F6 обнаружили фишинговый домен, нацеленный на бухгалтеров и предпринимателей. Сайт стилизован под ресурс популярной программы «Налогоплательщик ЮЛ», предназначенной для подготовки налоговой и бухгалтерской отчетности.
На домене nalog-download[.]turbo[.]site злоумышленники разместили архив, где, скорее всего, был спрятан троян DarkWatchman RAT. Сейчас архив уже недоступен. Этот сайт, кстати, похож на другой пойманный осенью прошлого года фейковый ресурс, стилизованный под бренд известного российского разработчика средств криптографии. Там DarkWatchman скрывался под видом криптографической утилиты. Оба фейковых сайта-ловушки были созданы с помощью сервиса-конструктора от популярного российского поисковика, киллчейн атаки в обоих случаях идентичен.
«Обнаруженный ресурс, вероятно, является частью масштабной кампании, нацеленной на российские компании, — отметил руководитель группы по реагированию на киберинциденты Центра кибербезопасности F6 Аветик Надирян. — Опасность в том, что могут существовать аналогичные ресурсы, раздающие и другой популярный у финансистов софт».
Увидели сайты onlinecbrf(.)ru, cbrfsupports(.)ru, cbinform(.)ru, цбр-ру(.)рф, цбинформ(.)рф — не спешите заходить. Возможно, это мошенники. За октябрь — декабрь 2023 г. было обнаружено 15 доменных имен, использующих в своих названиях на кириллице и латинице слова, созвучные с Банком России, а всего в прошлом году было найдено 76 таких подозрительных ресурсов, посчитали специалисты F6.
Активный рост фишинговых сайтов пришелся на вторую половину года, ближе к новогодним праздникам, когда на счетах компаний аккумулируются крупные суммы. Поддельные домены, мимикрирующие под ЦБ, могут быть использованы не только в мошеннических схемах, но и при целевых атаках на компании, например, в почтовых рассылках программ-вымогателей, стилеров, троянов удаленного доступа, раздачи ВПО с зараженного сайта.
У «ратников» пополнение: эксперты F6 обнаружили новый троян удаленного доступа RADX, который был использован в недавних атаках на российские маркетплейсы, торговые сети, банки и IT-компании.
➡ Чуть раньше эта группа использовала другой троян — DarkCrystal RAT. С его помощью атакующие пытались получить доступ к финансовым документам, базам данных, учетным записям.
➡ Новое семейство ВПО, получившее название RADX RAT, специалисты Threat Intelligence нашли не только в рассылках, но и в продаже на андеграундном форуме, где он рекламируется как «самый лучший софт для работы с удаленным доступом и сбором секретной информации».
➡ Однако атака «ратника» не прошла: система защиты от сложных и неизвестных киберугроз F6 Managed XDR заблокировала все фишинговые письма.
🔗 Технический разбор трояна RADX, включая индикаторы компрометации и полный расклад по MITRE ATT&CK — в блоге компании F6.
FakeBoss 2.0: мошенники взялись за голоса. Схема, когда киберпреступники притворяются вашим руководителем и пишут в мессенджеры от его имени, с этого года обрела поистине огромный масштаб. Но мошенники тоже хотят быть в тренде и используют модные технологии далеко не во благо. Теперь для убедительности преступники начали применять аудиодипфейки — не просто пишут, а звонят, подделывая голос вашего босса, обнаружили эксперты F6.
Злоумышленники создают фейковый аккаунт руководителя, как правило, в Telegram: ФИО и фото — реальные, с официального сайта, из соцсетей или утекших баз с персональными данными. «В новой схеме мошенник не пишет сообщения подчиненному, а сразу звонит через мессенджер, используя аудиодипфейк голоса руководителя, смоделированного с помощью искусственного интеллекта», — говорит ведущий специалист департамента Digital Risk Protection компании F6 Евгений Егоров.
Задача состоит в том, чтобы войти в доверие и заставить подчиненного, например главного бухгалтера организации, провести платеж на счета преступников. Для подмены голоса злоумышленники получают фрагмент речи, который будет использован для обучения нейросети: например, путем записи разговора, зная телефонный номер жертвы, или через взлом аккаунта в мессенджере и получение доступа к голосовым сообщениям.
«У пользователей, не установивших сертификаты безопасности Минцифры, с 30 января возникнут проблемы с доступом на сайт Госуслуг и в онлайн-банкинг». Испугались? На то и расчет: 25 января система защиты от сложных и неизвестных киберугроз F6 Managed XDR перехватила фишинговые письма, отправленные якобы от Минцифры.
В отличие от большинства вредоносных рассылок письмо было оформлено довольно грамотно — с логотипом ведомства и пр. Только вот кнопка «Скачать» вела на архив со стилером MetaStealer (вариация RedLine Stealer, шпионское ПО, направленное на кражу конфиденциальной информации с компьютера жертвы). В последнее время его часто использовала кибершпионская APT-группа Sticky Werewolf. Но за этой рассылкой, судя по технике, вероятно, стоят другие — стилер продается в свободном доступе.
Кроме того, киберпреступники отправили сообщение, используя спуфинг — технику, которая позволяет подделать почту отправителя и создать видимость, что письмо отправлено с легитимного адреса.