Новая версия Yimfoca IM собирает мнения пользователей

Специалисты компании Symantec обнаружили новую версию уже известного червя Yimfoca IM, который помимо исполнения основного функционала блокирует доступ к аккаунту социальной сети.

Согласно источнику, когда исследователи попытались зайти на сайт Facebook, они тут же получили приглашение пройти опрос.  Приглашение представляло из себя всплывающее окно, с примерным содержанием: «Ваш аккаунт временно заблокирован, для того, чтобы возобновить его действие необходимо пройти опрос». Это напоминает уловки, к которым прибегают мошенники, вынуждая пользователей приобретать услуги премиум класса посредством отправки смс. Обычно, в таких случаях достаточно просто перейти на другую страницу и проигнорировать «выгодное предложение».

Но в данном случае вирус ведет себя несколько агрессивней. Если пользователь решит воспользоваться простейшим методом и уйти со страницы, то при повторном посещении вирус напомнит пользователю: «У вас нет доступа к аккаунту, поскольку вы не прошли опрос». Причем это сообщение исчезает после перезагрузки компьютера, однако тогда для жертвы все начнется сначала. Помимо этого, на раздумья и заполнение формы пользователю отводится только 3 минуты.

Стоит, однако, заметить, что уязвимыми для червя являются пользователи Internet Explorer, в остальных веб - браузерах сайт социальной сети отображается нормально.

Напомним, что червь распространяется через мультиязычные мессенджеры Google Talk, ICQ, MSN Messenger, Paltalk, Skype, Xfire или Yahoo!. Кроме этого, он может проникнуть в компьютер и через USB накопители.

Эксперты Symantec предостерегают пользователей, перед тем как перейти по ссылке, полученной от знакомого, лучше уточнить, он ли является автором сообщения.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Фишинговая схема Darcula атакует iPhone через iMessage, Android — через RCS

«Darcula» — новая киберугроза, которая распространяется по схеме «фишинг как услуга» (phishing-as-a-service, PhaaS) и использует 20 тысяч доменов для подделки брендов и кражи учётных данных пользователей Android-смартфонов и iPhone.

Компании Darcula распространились более чем на 100 стран, атакуются организации из финансовых, государственных, налоговых секторов, а также телекоммуникационные и авиакомпании.

Начинающим и продвинутым кибермошенникам предлагают на выбор более 200 шаблонов сообщений. Отличительная особенность Darcula — использование протокола Rich Communication Services (RCS) для Google Messages (при атаках на Android) и iMessage (для атак на iPhone). Таким образом, в схеме не участвует СМС.

На Darcula первым обратил внимание специалист Netcraft Ошри Калон. Как отмечал исследователь, платформа используется для сложных фишинговых атак. Операторы задействуют JavaScript, React, Docker и Harbor для постоянного обновления, добавляя набору новые функциональные возможности.

Злоумышленники выбирают узнаваемые бренды, после чего маскируют веб-ресурсы под официальные сайты этих корпораций. Посадочные страницы, как правило, выглядят так:

 

Для отправки фишинговых URL киберпреступники отказались от стандартных СМС-сообщений и стали использовать вместо них более продвинутые RCS (Android) и iMessage (iOS).

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru