Не все вредоносные письма такие же стильные, как у ReaverBits. В Центре кибербезопасности F6 вам могут показать и абсолютно «ленивую» рассылку, недавно направленную по российским компаниям. Судя по всему, злоумышленники не заморачивались насчет оформления письма — следовательно, и его убедительности.
⚙️ Что внутри
☀️ Автоматизированный перевод. Текст написан, по всей вероятности, онлайн-переводчиком: с ошибками, повторами и оформлением по моде 1990-х гг. — даже без логотипа. Ну а тема письма была актуальна два года назад.
☀️ Подозрительные домены. Рассылки шли со взломанных доменов texastooltraders[.]com и rea[.]giize[.]com
☀️ Во вложении — архив со стилером MetaStealer.
Недооценивать такую рассылку, несмотря на оформление, не стоит. Вредоносная нагрузка довольно серьезная: она способна отключить антивирусные средства и похитить чувствительные данные.
🪲 В экзотических странах водятся жуки, которые питаются муравьями и используют их экзоскелеты как камуфляж. ⬆️ Что же общего у насекомых Acanthaspis Petax и операторов спам-рассылок? И те и другие маскируют свою активность, чтобы поохотиться и уйти от хищников — либо антиспам-систем.
Недавно мы рассказывали, как мошенники научились рассылать фишинговые сообщения, прикрываясь Google Looker Studio. Теперь злоумышленники приручили еще один сервис Google — YouTube.
⚙️ Что произошло
Письма якобы от видеохостинга начали массово поступать на адреса сотрудников российских компаний. Внутри сообщений было обсуждение ролика с предложением легкого заработка.
Получатель сообщения не имел никакого отношения ни к видеоролику из письма, ни к оставленному комментарию. Ставка мошенников — на любопытство потенциальной жертвы и жажду быстрых денег.
⚙️ Как работает схема
Действия скамеров
☀️ Аферисты регистрируют новый YouTube-канал и загружают несколько видео.
☀️ Оставляют комментарий под одним из видео с другого аккаунта.
☀️ С третьего аккаунта отвечают на комментарий, затем закрывают возможность комментирования.
☀️ Письмо с уведомлением, сформированным YouTube (с корректной DKIM-подписью), массово рассылают жертвам.
Действия жертвы
☀️ Получатель письма переходит по ссылке.
☀️ Пользователь решает капчу, которая нужна для сокрытия содержимого страницы от систем информационной безопасности.
☀️ Жертва переходит на сайт с опросом и формой для ввода персональных данных, после чего с ней связывается «специалист».
Все деньги, которые клиент переводит на этот счет, чтобы «начать зарабатывать», окажутся в руках мошенников.
🎓 Продажа поддельных дипломов — старый бизнес, который до сих пор активно развивается. Эксперты F6 выявили сеть из 570 ресурсов для продажи поддельных документов об образовании и рекламы такой услуги.
⬆️ Сейчас активен 141 сайт. За 2024 г. было зарегистрировано 479 доменов, причем 47 из них — в июне.
⚙️ Что предлагают жертве
Мошенники предлагают купить дипломы о среднем или высшем профессиональном образовании, включая документы иностранных организаций. Также в списке услуг — школьные аттестаты, свидетельства о браке, разводе, рождении и даже смерти. Средняя цена диплома составляет 18 000 рублей, а справки для военкомата — 7 000 рублей.
⚙️ Как рекламируют услугу
Для продвижения иногда выбирали необычную тематику. Например, на одном из сайтов реклама с предложением «купить диплом быстро и без лишней учебы» была интегрирована в текст о деятельности религиозных организаций.
Ozon совместно с F6 в первом полугодии 2024 г. заблокировали 9 341 скам-ресурсов и 3 621 фишинговых сайтов, которые пытались использовать бренд маркетплейса для обмана пользователей.
«В России немного компаний, которые так же серьезно, как Ozon, подходят к вопросам кибербезопасности, защиты своего бренда. Тем более могут говорить об этом публично — это показатель зрелости компании и заботы о своих клиентах». — Валерий Баулин, генеральный директор компании F6.
⚙️ Основные виды мошенничества
1️⃣ Скам-сайты — интернет-аферы с фейковыми розыгрышами от имени маркетплейса
В 2023 г. Ozon и F6 в общей сложности заблокировали более 39 000 мошеннических сайтов, которые использовали бренд маркетплейса для обмана покупателей. В первом полугодии 2024 г. было заблокировано 9 341 подобных мошеннических сайтов, что почти в 19 раз больше значений аналогичного периода прошлого года.
➡️ Пользователю предлагается прокрутить Колесо Фортуны. На третьей попытке гарантирован денежный приз, но чтобы его получить, необходимо оплатить «комиссию» по реквизитам злоумышленников, что приводит к потере денег.
2️⃣ Фишинговые страницы авторизации, покупки или возврата товара
В 2023 г. было заблокировано почти 16 000 фишинговых сайтов, которые выдавали себя за страницы авторизации, покупки товаров или возврата денежных средств (популярная мошенническая схема «Мамонт»), либо порталы оплаты комиссии для получения приза в розыгрыше. В первом полугодии 2024 г. было заблокировано 3 621 фишинговых ресурсов.
➡️ Мошенники связываются с клиентами под предлогом предоставления персональной скидки или решения проблемы с заказом. Затем скамеры генерируют фишинговые ссылки, на которых для оплаты требуется ввести данные банковской карты. После оплаты существует риск полного списания средств с карты.
3️⃣ Группы в соцсетях и мессенджерах
Основными источниками привлечения аудитории на скамерские и фишинговые ресурсы стали группы и аккаунты в мессенджерах и соцсетях. Их количество в первом полугодии 2024 г. значительно возросло: было заблокировано 1 632 постов и групп, что почти в 7 раз больше, чем за весь 2023 год.
➡️ В названии аккаунта мошенники используют эмодзи с галочкой, якобы подтверждающей его официальный статус. Это усыпляет бдительность жертвы.
⚡️ Сегодняшний глобальный сбой устройств на базе ОС Windows как флэшбек эпидемии шифровальщиков NotPetya и BadRabbit в 2017 году: те же мертвые экраны, коллапс в аэропортах, банках, на железнодорожных вокзалах, биржах и телеканалах. Прошлогодний мем, на котором крупнейший дисплей MSG Sphere в Лас-Вегасе показывает «синий экран смерти», похоже, оказался пророческим (см. фото).
⬆️ Разница в том, что на этот раз причиной цифрового апокалипсиса стала не программа-вымогатель, а легальное ПО Crowdstrike Falcon Sensor. И уже не в первый раз.
🤭 Ситуацию прокомментировал Никита Кислицин, руководитель департамента сетевой безопасности компании F6:
«Текущая проблема вызвана недостатком в обновлении ПО Crowdstrike Falcon Sensor и затрагивает только устройства c ОС Windows, на которых оно было установлено. Массовые сообщения о сбоях начались 19.07 примерно в районе 8:00 (мск). Вендор не сможет восстановить упавшие компьютеры и серверы, проблема решается только ручными действиями на поврежденных машинах, которые предстоит выполнять администраторам, обслуживающим затронутые организации.
Серверы с Windows, получив обновление, упали в BSoD ("синий экран смерти"). Как следствие, функции, которые они выполняли, полностью нарушились. Если это были сервера с БД, то базы данных перестали работать. Если это были сервера с приложениями, то упали приложения. Для банков, аэропортов, больниц это означает тяжелые последствия в виде нарушения работы ключевых процессов. Интересно, что проблема затронула даже сам Microsoft: компания использовала Crowdstrike в своей платформе Azure.
Примечательно, что это уже вторая подряд проблема с Falcon Sensor за последнее время: в конце июня возникла схожая (но менее явная) проблема с высокой утилизацией CPU после установки обновления модуля сканирования памяти.
ПО Crowdstrike очень популярно во всем мире, но Россия здесь в безопасности: в нашей стране эта компания не работает, и у нас может быть только незначительное количество устройств с данным ПО».
В первом полугодии 2024 г. в публичном доступе оказались 150 баз данных российских компаний. Для сравнения: за аналогичный период прошлого года их было 119.
Аналитики F6 Threat Intelligence сообщают, что большинство опубликованных баз данных актуальны на 2024 г. Они включают чувствительную информацию: ФИО граждан, адреса проживания, пароли, даты рождения, паспортные данные, телефонные номера.
☀️ Общее количество строк данных пользователей, попавших в утечки в 2024 году, составило 200,5 млн. В 2023 году было 397 млн строк, в 2022 году — 1,4 млрд, а в 2021 году — 33 млн строк.
☀️ Около 30% от общего числа утечек в 2024 году составили базы данных компаний, специализирующихся на розничной онлайн-торговле.
«В конце прошлого года и начале текущего в ряде телеграм-каналов впервые опубликовали приватные базы данных, которые были похищены раньше, но не публиковались на андерграундных форумах, а передавались от злоумышленника к злоумышленнику путем обмена или перепродажи. Под угрозой все компании, которые пренебрегают мерами безопасности и обучением своих сотрудников цифровой гигиене». — Дарья Городилова, младший аналитик F6 Threat Intelligence.
🇧🇾 🇷🇺 С начала 2024 г. аналитики F6 Threat Intelligence зафиксировали более тысячи фишинговых рассылок вредоносного ПО, направленных на предприятия, государственные учреждения и банки в России и Беларуси.
⬆️ Целью этих рассылок была кража данных и получение доступа к внутренним системам организаций. Атаки были атрибутированы к киберпреступной группировке ТА558.
🔎 ТА558 активно ведет деятельность с 2018 г. Основные цели — финансовые учреждения, государственные организации и компании из туристической отрасли. Группа использует многоэтапные фишинговые атаки и различные методы социальной инженерии, чтобы внедрить вредоносные программы на компьютеры своих жертв.
⚙️ Особенности атак ТА558:
☀️ Стеганография при передаче полезной нагрузки.
☀️ Использование вредоносных файлов с именами, содержащими слова «Love» и «Kiss». Вредоносное ПО, такое как Agent Tesla или Remcos, обеспечивает злоумышленникам доступ к зараженным устройствам и позволяет выполнять различные действия: захватывать видео с веб-камеры, управлять буфером обмена и мышью, загружать и запускать файлы, собирать информацию о системе и похищать данные.
⚙️ Результаты исследования F6
📩 5 марта 2024 г. была зафиксирована атака с использованием электронной почты expo@bcmsrll[.]com, привязанной к домену bcmsrll[.]com. Аналитики выявили связь данного домена с TA558. Атаки осуществлялись через письма, содержащие вредоносные документы Microsoft Office, которые загружали и запускали вредоносные программы.
📩 В период 1 января — 25 мая 2024 г. злоумышленники перемещали домен bcmsrll[.]com между тремя различными хостами, используя почтовый сервер AutoSMTP для рассылки вредоносных писем. Письма направлялись на русском, английском, турецком, румынском и итальянском языках, что создавало иллюзию легитимности и повышало вероятность успеха атаки.
📩 Запуск вложенных файлов приводил к выполнению макроса, который направлял запрос к ресурсу hxxp://tau[.]id/0vzd8, загружал VBS скрипт «xmass.vbs», эксплуатировал уязвимость CVE-2017-11882 и запускал PowerShell с закодированными данными, чтобы скрыть свои действия.
📩 Атака включала использование стеганографии для передачи параметров PowerShell. Данные кодировались в формате Base64, декодировались и запускались скрытым экземпляром PowerShell, который загружал изображение с закодированными данными. Эти данные декодировались и использовались для запуска трояна Remcos.
⚙️ Ключевые выводы
Атаки TA558 демонстрируют значительное развитие ухищренных методов сокрытия и доставки вредоносного ПО. Злоумышленники продолжают использовать уязвимость CVE-2017-11882, что свидетельствует о недостаточном обновлении систем у многих пользователей. TA558 не пренебрегает социальной инженерией для маскировки своих писем под легитимные сообщения от известных компаний, что увеличивает вероятность успеха атаки.
⚡️ В июле кибершпионы XDSpy провели новые атаки на российские и приднестровские компании.
⬆️ XDSpy рассылает фишинговые электронные письма, содержащие ссылку на загрузку RAR-архива, в котором находятся легитимный исполняемый файл с расширением .exe и вредоносная динамически подключаемая библиотека msi.dll, являющаяся загрузчиком XDSpy.DSDownloader. Для запуска библиотеки злоумышленники используют технику DLL Side-Loading.
⚙️ Июльские цели XDSpy
Свежие атаки XDSpy провела на российскую ИТ-компанию, являющуюся разработчиком ПО для контрольно-кассовых машин. Еще одной вероятной целью атаки могла быть организация из Молдовы (г. Тирасполь, Приднестровье): один из обнаруженных специалистами Threat Intelligence RAR-архивов был загружен на VirusTotal из этой локации.
⚙️ Справка
Группа активна с 2011 года, но до сих пор международные исследователи не знают, в интересах какой страны она работает. Большинство целей XDSpy — это военные, финансовые учреждения, энергетические, исследовательские и добывающие компании в РФ.