1 ноября: Рост активности схемы «Мамонт»

Компания F6 сообщает о росте активности киберпреступников, работающих по схеме «Мамонт». В Telegram, напротив, сейчас наблюдается спад.

«Мамонт» — популярный вид онлайн-мошенничества, связанный с хищением денег и данных банковских карт при оплате фейковой покупки-продажи товаров, бронировании жилья, совместных поездках.

Осенью эксперты компании насчитали более 20 000 воркеров в составе 16 активных крупных скам-групп, которые задействованы в обмане жителей России и стран СНГ. Суммарный ущерб от схемы «Мамонт» с 2021 г. превысил 8,6 млрд рублей.

Аналитики F6 Digital Risk Protection связывают растущую активность «Мамонта» с развитием мошеннических сервисов, а также их интеграцией с другими преступными схемами.

«Схема "Мамонт" появилась в 2019 г. и стремительно развивается как вирус, поражая новые страны и сферы бизнеса. За это время она обросла большим количеством используемых брендов, множеством вариаций сценариев и типов кибератак благодаря интеграции с другими преступными схемами. Число участников схемы "Мамонт" сейчас измеряется десятками тысяч. Из-за распределения ролей между участниками скам-групп вход в криминальный бизнес стал максимально доступным, ведь теперь для этого не нужно иметь технические знания». — Евгений Егоров, ведущий аналитик департамента Digital Risk Protection компании F6.

⚙️ Три новых тренда схемы «Мамонт»:

  1. Мошенники активно используют фишинговые страницы, оформленные под бренды банков Армении, Казахстана, Киргизии, Азербайджана и других стран СНГ.
  2. Включение схемы «Антикино» в функционал команд, работающих по схеме «Мамонт». Злоумышленники от имени девушек предлагают потенциальной жертве свидание, для которого нужно купить билет через фишинговый сайт.
  3. Теперь RAT-трояны загружаются прямо с фейковых страниц оплаты. Путь к заражению Android-устройств сократился до пары кликов.

5 ноября: Фишинговые ресурсы маскируются под известные бренды

Поддельные мошеннические ресурсы все чаще выдают себя за узнаваемые бренды. Такой тренд зафиксировали аналитики F6 Digital Risk Protection.

Эксперты связывают тенденцию с развитием мошеннических партнерских программ, автоматизацией криминального бизнеса и применением искусственного интеллекта.

🧐 Под ударом финансовый сектор, e-commerce, промышленность и ТЭК:

📍 Количество фишинговых ресурсов, использующих бренды известных финансовых организаций, в первой половине 2024 г. выросло почти на 50%. Ежедневно злоумышленники создают под каждый бренд в среднем по 4 фишинговых ресурса. Среди них 94% предназначены для кражи данных банковских карт, остальные — для хищения учетных данных от личного кабинета клиента.

📍 В сфере e-commerce эксперты фиксируют рост таких ресурсов на треть. Число угроз на один бренд увеличилось в среднем с 1105 до 1333, до 7 вновь созданных скам-ресурсов ежедневно. 63% таких ресурсов приходится на веб-сайты, 22% — группы и аккаунты в социальных сетях, 10% — аккаунты, каналы и боты в мессенджерах, 4% — предложения на сайтах объявлений и 1% мобильные приложения.

📍 Угроза фишинга меньше затрагивает компании в сфере промышленности и ТЭК. Куда более серьезную опасность для них представляют мошеннические схемы, например, когда злоумышленники производят e-mail рассылки от имени бренда или используют их для инвестскама.

«Повышение доступности мошеннических технологий влияет не только на количество создаваемых ресурсов, но и на расширение охвата брендов, которые эксплуатируют злоумышленники. Продолжающаяся автоматизация фишинговых и мошеннических схем в совокупности с применением искусственного интеллекта позволяет злоумышленникам увеличивать число совершаемых атак.

7 ноября: Новые тенденции во вредоносных рассылках

📩 Эксперты Центра кибербезопасности F6 зафиксировали новые тенденции во вредоносных рассылках.

С помощью решения F6 Managed XDR в третьем квартале 2024 г. было обнаружено, что на первое место среди вредоносных начинок фишинговых писем вырвался стилер Formbook — его доля в рассылках увеличилась в 4 раза. Прежний лидер, AgentTesla, откатился на третью позицию, а вторую строчку заняло малоизвестное ВПО DarkGate. Последнее уже использовалось в фишинговых атаках на российские компании в 2023 г.

⚙️ Как распространяется ВПО
Примечательно, что в фишинговых письмах уже практически не встречаются ссылки: в 82% вложений находится архив, а для доставки ВПО злоумышленники чаще стали использовать офисные документы с расширениями pdf и docx. Вложение к письму как привычный элемент почтовой коммуникации реже вызывает подозрения, чем и пытаются воспользоваться злоумышленники.

⚙️ В какие дни рассылают письма с ВПО
Пик вредоносных рассылок в третьем квартале вновь вернулся на среду: в этот день рассылались 22% всех фишинговых писем. Во втором квартале больше всего вредоносных рассылок приходился на четверг. Стабильно много фишинговых писем — более 20% — по-прежнему отправляют пользователям по понедельникам и вторникам. Меньше всего таких рассылок, немногим более 1%, пришлось, как и в предыдущем квартале, на воскресенье.

«Продолжаем наблюдать стремительное увеличение числа атак с использованием шпионского ПО, работающего по модели Malware-as-a-Service (MaaS), направленного на хищение корпоративных и личных данных скомпрометированных пользователей. Сегодня успешное применение такого ВПО предоставляет атакующим широкие возможности: от получения финансовой выгоды за счет продажи украденных данных или нанесения репутационного ущерба путем публикации закрытой информации до развития более сложной атаки с последующей компрометацией клиентов или подрядчиков пострадавшей компании. Несмотря на то, что в массовых вредоносных рассылках практически перестали использовать ссылки для доставки ВПО, этот способ остается популярным в таргетированных фишинговых атаках, когда злоумышленники профилируют свою потенциальную жертву и могут с помощью ссылок дополнительно проводить проверки, кто и при каких условиях кликает по ссылке в письме. По результатам такой проверки атакующие могут принимать решение отдавать конечному пользователю вредоносную нагрузку либо файл-пустышку, если идентифицируют применение на стороне пользователя средств защиты информации». — Ярослав Каргалев, руководитель Центра кибербезопасности компании F6.

11 ноября: Мошенники реже используют фейковые приложения банков

Мошенники реже используют фейковые приложения банков, чтобы заразить вредоносным ПО смартфоны и планшеты россиян. Теперь ВПО маскируют под приложения сотовых операторов, госсервисов и оплаты коммунальных услуг.

К таким выводам пришли специалисты департамента F6 Fraud Protection. Они проанализировали список из 455 приманок, с помощью которых злоумышленники распространяют в мессенджерах вредоносное ПО под видом легитимных обновлений мобильных Android-приложений, и составили рейтинг фейков государственных приложений и сервисов, которые эксплуатируют атакующие для заражения пользователей.

«В 2024 г. мы видим тенденцию, что создатели приманок, через которые распространяют ВПО, переключились с приложений кредитных организаций на популярные пользовательские приложения госсервисов, мобильных операторов, оплаты коммунальных услуг». — Дмитрий Дудков, главный специалист по противодействию финансовому мошенничеству департамента Fraud Protection компании F6.

Напомним, что начиная с лета 2024 г. эксперты киберразведки F6 фиксируют атаки с использованием трояна CraxsRAT на российских и белорусских владельцев Android-устройств. Троян CraxsRAT — это вредоносное программное обеспечение, предоставляющее злоумышленникам возможность удаленного управления зараженным устройством. В ходе исследования угрозы было обнаружено более 140 уникальных образцов CraxsRAT. Судя по всему, троян активно используется как финансово мотивируемыми группами, так и теми, чей целью является кибершпионаж.

11 ноября: Угрозы для ритейлеров во время распродажи 11.11

Сегодня стартовала распродажа 11.11. Такие поводы привлекают не только покупателей, но и мошенников. Потери бизнеса от интернет-мошенничества в прошлом году превысили 1,5 млрд рублей. Эксперты F6 предупреждают, что в этом году цифры, скорее всего, вырастут: злоумышленники становятся изощреннее.

⚙️ Топ-8 угроз для ритейлеров во время распродажи:
1️⃣ Охотники за бонусами. Злоумышленник создает несколько профилей, чтобы массово скупать товары на наиболее выгодных условиях.
2️⃣ Сканеры скидок. Боты находят ошибки в ценах и скупают товары по заниженной цене.
3️⃣ Кража личных кабинетов. Учетные записи клиентов взламываются и продаются в даркнете, что грозит переводом бонусов мошенникам, репутационными рисками.
4️⃣ Читерство с промокодами. Мошенники подбирают промокоды, позволяющие им скупать товары с 90% скидкой.
5️⃣ Читерство с бонусами. Злоумышленники находят ошибки в бизнес-логике и получают более дорогой товар, чем тот, что участвует в акции.
6️⃣ Фальшивая служба поддержки. Под видом поддержки мошенники перенаправляют клиентов на фейковые сайты, похищая их данные.
7️⃣ DDoS-атаки. Массовое оформление заказов с фейковых аккаунтов.
8️⃣ SMS-атаки. Злоумышленники инициируют тысячи запросов на отправку SMS для подтверждения покупки. Например, 5000 сообщений в секунду в течение часа обойдутся компании в 3,2 млн рублей.

⭐️ Защитить ритейлеров от рисков позволяет решение F6 Fraud Protection. Оно выявляет аномалии в поведении пользователей, предотвращает подозрительные входы в аккаунт, помогает блокировать автоматизированные атаки.

12 ноября: Кража аккаунтов через фишинговые веб-панели

📩 Кража аккаунтов в Telegram и WhatsApp через фишинговые сайты может приносить злоумышленнику ежемесячный доход до 2.5 млн рублей.

Фишинговые сайты мошенники создают при помощи веб-панелей. Аналитики F6 подсчитали, что в первой половине 2024 г. через одну из панелей было создано более 900 фейковых сайтов для кражи учетных записей. В ходе исследования специалисты F6 обнаружили шесть веб-панелей, используемых для создания фишинговых ресурсов, нацеленных на пользователей Telegram, и одну панель, работающую в WhatsApp.

⚙️ Как устроена схема угона аккаунтов:
1️⃣ Мошенник создает фейковый сайт с интерфейсом, напоминающим Telegram или WhatsApp.
2️⃣ На сайт переходят пользователи и вводят учетные данные. Приманками служат фейковый сервис для вывода средств из игры Humster Kombat, веб-приложение с нейросетью «Раздень подругу», денежные призы, бесплатные подписки, голосование, доступ в приватный канал.
3️⃣ Когда злоумышленники получают доступ к аккаунту, они продают его через маркеты в веб-панели или Telegram-ботов. Средняя стоимость продажи — 150 рублей. Цена украденного аккаунта зависит от того, есть ли подписка на premium, полномочия админа или владельца канала, количество диалогов.

«Злоумышленники стремятся снизить трудозатраты на создание фишинговых ресурсов, пользуясь функциями фишинговых панелей и шаблонами. Это позволяет им концентрироваться на охвате большего количества жертв в своем криминальном бизнесе, оттачивании способов привлечения трафика. Фишинговые панели позволяют киберпреступникам не только пользоваться шаблонами, но и контролировать информацию об украденных аккаунтах, формировать планы продаж, отслеживать статистику и прочее. Для защиты от подобных угроз пользователям и организациям необходимо соблюдать все меры безопасности и цифровой гигиены». — Станислав Гончаров, руководитель департамента Digital Risk Protection F6.

Напомним, массовые угоны аккаунтов в популярных мессенджерах происходят волнами. Первая из них, связанная с кражей учеток в Telegram с помощью фишинга, была зафиксирована еще в декабре 2022 г. Всплески появления фишинговых страниц для кражи мессенджера могут быть связаны, в том числе, с расширением партнерских программ мошеннических группировок и дальнейшим развитием функционала и автоматизации фишинговых веб-панелей.

14 ноября: Рост кибератак на предприятия, связанные с СВО

Выросло число кибератак на российские предприятия, связанные с СВО.

Эксперты F6 Threat Intelligence выяснили, что осенью 2024 г. прогосударственные группы атаковали воинские части, предприятия оборонного комплекса и фонды поддержки участников спецоперации. Наиболее активные APT-группы — Core Werewolf, Unicorn, Sticky Werewolf и Cloud Atlas.

⚙️ Что изменилось в тактиках, техниках и процедурах APT-групп:
☀️ Группа Core Werewolf впервые стала использовать цепочку VBS-скриптов для установки легитимной программы удаленного доступа UltraVNC и, предположительно, добавила в свой арсенал новый SSH-бэкдор. Core Werewolf маскировала приманку под служебное письмо от имени замминистра обороны РФ и под письмо от ФСТЭК России.
☀️ Unicorn распространяла варианты самописного ВПО Unicorn под видом коммерческого предложения для покупки со скидкой оборудования для СВО и предложения о безвозмездной передаче техники в фонд для нужд военнослужащих СВО.
☀️ Злоумышленники из Sticky Werewolf продолжили кампанию MimiStick, нацеленную на предприятия ОПК, в результате разворачивали Sliver Implant и Quasar RAT. Помимо продолжающейся кампании MimiStick, были зафиксированы рассылки группы Sticky Werewolf в адрес научно-исследовательского и производственного предприятия в сфере ОПК, где в качестве финальной нагрузки устанавливался троян Darktrack RAT.
☀️ Cloud Atlas продолжает использовать вредоносные документы, содержащие ссылку в потоке 1Table для удаленной загрузки файла шаблона. В частности, в октябре 2024 г. в одной из атак в качестве приманки использовалось заявление на участие в патриотической акции «Профсоюзы России Za СВОих».

18 ноября: Дипфейки будущего президента США в криптоскаме

Дипфейки будущего президента США используют для создания рекламы фейковых крипторесурсов.

В списке популярных образов у мошенников также Илон Маск, Такер Карлсон, Виталий Бутерин, Криштиану Роналду, Ким Кардашьян. Видео с дипфейками распространяют через TikTok, YouTube и другие социальные сети для рекламы мошеннических проектов. Только одна из крупных команд криптоскамеров за 13 месяцев похитила у жертв более $16 млн.

⚙️ Основные схемы криптоскама:
☀️ Фейковые криптобиржи и обменники криптовалюты.
☀️ Дрейнеры.
☀️ Скам-токены.

«Каждая схема криптоскама имеет свои особенности, которые влияют на ее прибыльность. В случае с фейковыми криптобиржами жертве не обязательно иметь криптовалюту: ее можно "приобрести" на той же бирже и оплатить банковской картой. Это значит, что пользователь потеряет только те деньги, которые решил вложить через биржу. В случае с дрейнерами со счета жертвы выводят почти все средства из подключенного кошелька. Именно этим можно объяснить различия в средней сумме хищения по разным схемам криптоскама». — Мария Синицына, старший аналитик департамента Digital Risk Protection компании F6.

19 ноября: Мошенническая схема для участников СВО

Эксперты F6 зафиксировали новую мошенническую схему, нацеленную на участников СВО и их семьи.

Общий ущерб от действий преступников составил почти 13 млн рублей.

⚙️ Как работает схема:
1️⃣ Злоумышленники под видом медиков и волонтеров на сайтах знакомств и в соцсетях переписываются с бойцами и их близкими.
2️⃣ Мошенники сообщают ложную информацию о единовременных выплатах участникам СВО от партии «Единая Россия».
3️⃣ Делятся ссылкой на замаскированное вредоносное приложение для Android, которое после установки запрашивает разрешение на доступ к контактам и SMS.
4️⃣ Жертву перенаправляют на страницу в браузере, где нужно ввести ФИО, номера банковской карты, телефона и СНИЛС.

⚙️ Чем опасна схема
Злоумышленники могут списать деньги с банковского счета жертвы, перехватывая с помощью трояна SMS для подтверждения перевода. От действий мошенников пострадали как минимум 230 человек. Средняя сумма хищения составила 56 тысяч рублей.

«С 2022 года мы фиксируем активное использование мошенниками темы выплат участникам СВО и их семьям. Обычно преступники применяют проверенные временем схемы, подстраивая их под новые информационные поводы. Зимой 2024 года впервые был использован сценарий обмана, в котором от имени партии "Единая Россия" предлагали скачать фейковое приложение, позволявшее злоумышленникам похитить деньги с банковского счета пользователей. Теперь мошенники объединили эти схемы. Между двумя этими мошенническими атаками мы нашли прямую связь: при создании фейковых страниц с выплатами злоумышленники использовали тот же шаблон, что и при фейковых опросах в преддверии президентских выборов». — Мария Синицына, старший аналитик департамента Digital Risk Protection компании F6.

✅ Специалисты компании F6 направили на блокировку данные веб-ресурсов, которые мошенники использовали для противоправных действий, и предупредили представителей партии об угрозе.

19 ноября: Итоги недели распродаж для мошенников

Как прошла неделя распродаж для мошенников?

Аналитики F6 Digital Risk Protection изучили активность мошенников в период ноябрьских скидок.

☀️ Используя схему с фейковыми лотереями и розыгрышами, участники одной из партнерских программ, нацеленной на российских пользователей, похитили 6—17 ноября более 30 млн рублей.
☀️ Злоумышленники привлекали жертв выигрышами айфона, денежных призов. В рекламных сообщениях фейковых лотерей мошенники обещали «розыгрыши» и «время призов» от крупных розничных сетей, маркетплейсов, блогеров и треш-стримеров.

⚙️ Как работала схема:
1️⃣ Жертва переходила по ссылке и попадала на страницу, где ей предлагали открывать коробочки с призами. Обычно первые две попытки были безуспешными, а на третий раз попадался якобы крупный выигрыш.
2️⃣ Чтобы получить деньги, жертве предлагалось ввести данные карты, на которую можно зачислить выигрыш, и оплатить по реквизитам «комиссию». В итоге пользователи теряли деньги и получали скомпрометированную банковскую карту.

🔎 На данный момент известны как минимум шесть партнерских программ, которые используют скам-схемы с розыгрышами и лотереями.