Пал маркетплейс SSNDOB, сток-лист которого включал ПДн 24 млн американцев

Пал маркетплейс SSNDOB, сток-лист которого включал ПДн 24 млн американцев

Пал маркетплейс SSNDOB, сток-лист которого включал ПДн 24 млн американцев

Минюст, ФБР и Налоговая служба США объявили об успешном захвате четырех доменов теневого маркетплейса SSNDOB. За семь лет работы торговой площадки на ней выставили на продажу персональные данные около 24 млн американцев, а доходы операторов превысили $19 миллионов.

В рамках международной операции были захвачены домены ssndob.ws, ssndob.vip, ssndob.club и blackjob.biz. Помимо правоохраны США в ней приняли участие полиция Латвии и Кипра.

На SSNDOB можно было оптом и в розницу приобрести такие ПДн, как имя, дата рождения, номер социальной страховки, адреса email, пароли и номера кредитных карт. Жертвы слива — в основном граждане США, хотя ассортимент также включал данные британцев. По мнению Advanced Intelligence, большое количество этой информации было собрано в результате утечек в сфере здравоохранения.

Услуги SSNDOB рекламировались в основном на форумах даркнета. Веб-сервис предоставлял клиентскую поддержку и постоянно отслеживал активность на многочисленных зеркалах, в особенности пополнение криптокошельков, выделяемых покупателям при создании аккаунтов.

Администраторы торговой площадки тщательно скрывали свою деятельность от бдительного ока правоохраны: использовали псевдонимы, размещали серверы в разных странах, принимали оплату только в криптовалюте — в основном в биткоинах, в редких случаях — в лайткоинах.

Специалисты Chainalysis выявили свыше 100 тыс. Bitcoin-транзакций на общую сумму $22 млн, проведенных в пользу SSNDOB с 2015 года. Примечательно, что в период с декабря 2018 года по июнь 2019-го маркетплейс перевел более $100 тыс. в биткоинах Joker's Stash. Этот торговый даркнет-портал пользовался большой популярностью у кардеров, но в начале прошлого года был вынужден объявить о закрытии ввиду повышенного внимания со стороны Интерпола.

Стилер MacSync научился обходить защиту macOS через «легитимный» софт

Эксперты по кибербезопасности зафиксировали новую схему распространения macOS-зловредов, которая позволяет обходить встроенные защитные механизмы Apple. На этот раз злоумышленники маскируют вредоносную программу под официально подписанное приложение, убеждая систему, что перед ней легитимный софт.

О находке рассказали исследователи из компании Jamf. По их данным, атака связана с новой версией MacSync Stealer — активно развивающегося семейства зловредов для macOS.

В отличие от классических сценариев, в которых macOS сразу предупреждает пользователя о небезопасном приложении, здесь используется более хитрый подход:

  • пользователю предлагается установить Swift-приложение, которое
    • подписано разработчиком;
    • прошло одобрение Apple;
    • не содержит вредоносного кода внутри;
  • после запуска приложение загружает закодированный скрипт с удалённого сервера;
  • именно этот скрипт устанавливает MacSync Stealer.

Jamf отмечает, что Mach-O бинарник был универсальным, корректно подписанным и не находился в списке отозванных сертификатов Apple на момент анализа. Зловред же в основном работает в памяти, практически не оставляя следов на диске, что дополнительно усложняет обнаружение.

 

По словам специалистов Jamf, такая техника становится всё более популярной среди атакующих. Злоумышленники всё чаще прячут вредоносную нагрузку в подписанных исполняемых файлах, чтобы они выглядели как обычные приложения и не вызывали подозрений на раннем этапе.

Фактически это попытка использовать саму модель доверия macOS против пользователей. Компания сообщила, что передала Apple информацию о разработчике, и сертификат уже был отозван.

RSS: Новости на портале Anti-Malware.ru