Группа хакеров из Украины похитила у банков $72 млн

Группа хакеров из Украины похитила у банков $72 млн

Служба Безопасности Украины совместно с правоохранительными органами США, Великобритании, Франции, Германии, Кипра и Латвии прекратила противоправную деятельность международной преступной группировки хакеров, организованной гражданами Украины под прикрытием легальной коммерческой структуры.



Об этом сообщает УНИАН со ссылкой на пресс-службу СБУ. По словам представителей СБУ, используя компьютерный вирус Conficer, хакеры получали доступ к счетам в иностранных банковских учреждениях разных стран, снимали с них деньги и переводили в наличные. Полученные таким способом деньги легализировались путем приобретения движимого и недвижимого имущества.

По предварительным оценкам, вследствие такой противоправной деятельности клиентам банковских учреждений причинен ущерб на сумму более $72 млн. В Украине были допрошены 16 участников международной группировки, в том числе организаторы и координаторы, рассказал Виталий Хлевицкий, начальник Управления контрразведывательного обеспечения информационной безопасности государства СБУ.

Он отметил, что организаторам группировки хакеров от 26 до 33 лет, они все с очень хорошим образованием в сфере информационных технологий. В настоящее время никто еще не задержан, поскольку вопрос о возбуждении уголовного дела только решается.

По словам Хлевицкого, 21 июня в нескольких странах мира было проведено более 30-ти обысков, в Украине - 19. Иностранные спецслужбы изъяли около 30 серверов, правоохранители Латвии задержали 2-х человек. Арест наложен на более чем 40 счетов банковских учреждений Латвии и Кипра. Во время обысков, которые проводили сотрудники СБУ, изъято более 74 единиц компьютерной техники, около 300 единиц носителей электронной информации.

Злоумышленники заражали компьютеры своих жертв вирусом, после чего предлагали антивирусную программу, в которой содержался еще один вирус, который, в свою очередь, позволял получать данные о платежных банковских карточках людей. Как отметил Хлевицкий, за такие действия украинским законодательством предусмотрено наказание в виде лишения свободы сроком от 3 до 6 лет. Американское законодательство предусматривает более жесткие санкции, вплоть до пожизненного заключения.

«Тот факт, что хакерской группе удалось украсть у банков по всему миру такую большую сумму, как $72 млн, позволяет предположить, что их деятельность продолжалась не один год. Злоумышленники использовали стандартную схему с фальшивым антивирусом и применяли хорошо известный специалистам по безопасности вирус Conficer. Принимая все это во внимание, не совсем понятно, почему правоохранительные органы занялись ими только сейчас и почему ранее общественности ничего не сообщали об этих случаях воровства финансовых данных у различных банков», - отметил Александр Ковалев, директор по маркетингу компании SecurIT, российского разработчика DLP-решений.

Новая атака в Telegram использует официальную аутентификацию мессенджера

Эксперты зафиксировали новую и довольно изощрённую фишинговую кампанию в Telegram, которая уже активно используется против пользователей по всему миру. Главная особенность атаки в том, что злоумышленники не взламывают мессенджер и не подделывают его интерфейс, а аккуратно используют официальные механизмы аутентификации Telegram.

Как выяснили аналитики компании CYFIRMA, атакующие регистрируют собственные API-ключи Telegram (api_id и api_hash) и с их помощью инициируют реальные попытки входа через инфраструктуру самого мессенджера. Дальше всё зависит от того, как именно жертву заманят на фишинговую страницу.

Всего специалисты наткнулись на два подобных сценария. В первом случае пользователю показывают QR-код в стиле Telegram, якобы для входа в аккаунт. После сканирования кода в мобильном приложении запускается легитимная сессия, но уже на стороне злоумышленника.

Во втором варианте жертву просят вручную ввести номер телефона, одноразовый код или пароль двухфакторной защиты. Все эти данные тут же передаются в официальные API Telegram.

 

Ключевой момент атаки наступает позже. Telegram, как и положено, отправляет пользователю системное уведомление в приложении с просьбой подтвердить вход с нового устройства. И вот тут в дело вступает социальная инженерия. Фишинговый сайт заранее подсказывает, что это якобы «проверка безопасности» или «обязательная верификация», и убеждает нажать кнопку подтверждения.

В итоге пользователь сам нажимает «Это я» и официально разрешает доступ к своему аккаунту. Никакого взлома, обхода шифрования или эксплуатации уязвимостей не требуется: сессия выглядит полностью легитимной, потому что её одобрил владелец аккаунта.

По данным CYFIRMA, кампания хорошо организована и построена по модульному принципу. Бэкенд централизованный, а домены можно быстро менять, не затрагивая логику атаки. Такой подход усложняет обнаружение и блокировку инфраструктуры.

После захвата аккаунта злоумышленники, как правило, используют его для рассылки фишинговых ссылок контактам жертвы, что позволяет атаке быстро распространяться дальше — уже от лица доверенного пользователя.

RSS: Новости на портале Anti-Malware.ru