В Gmail добавлена новая функция фильтрации нежелательной почты

Компания  Google внесла некоторые изменения интерфейс почтового сервиса Gmail, благодаря которым пользователи самостоятельно смогут отличить легитимное сообщение от нежелательного.

Дело в том, что до этого момента при получении письма пользователь мог видеть имя и адрес отправителя, если контакт отсутствует в адресной книге. Однако мошенники обычно используют для своих рассылок поддельные данные, и поэтому этой информации явно не достаточно для распознавания легитимности письма. Разработчики решили исправить ситуацию, включив в поле информации об отправителе доменное имя почтового сервера, с которого было отправлено сообщение.

Специалисты считают это весьма полезной функцией, поскольку мошенники обычно не имеют доступа к почтовым серверам, не считая тех случаев, когда он был получен впоследствии взлома.

Однако отметим, что не всегда письма, отправленные со сторонних доменов, являются частью фишинговых атак. Некоторые ресурсы позволяют пользователям обмениваться сообщениями со своими друзьями посредством электронной почты. Уведомления о получении такого письма направляются на указанный адрес электронной почты с помощью собственного сервера. Но были случаи, когда мошенники использовали и такие способы для привлечения ничего не подозревающих пользователей.

Но на этот случай предусмотрена еще одна возможность блокировки спам – сообщений. Для проверки подлинности письма используется проверка на наличие цифровой подписи, которая добавляется к отправлению с помощью  DKIM или SPF технологии. В случае если она отсутствует, отправление будет отмечено как подозрительное.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Новые целевые атаки в России: банкер RTM в тандеме с шифровальщиком

Русскоязычная криминальная группа, стоящая за банковским трояном RTM, запустила новую кампанию, нацеленную на отъем денег у юрлиц – клиентов банков в странах бывшего СНГ. На сей раз злоумышленники в качестве запасного варианта используют также не известную ранее вымогательскую программу, которой в «Лаборатории Касперского» присвоили кодовое имя Quoter.

Рассылка вредоносных писем в рамках текущих целевых атак, по данным экспертов, была проведена еще в середине 2019 года. Поддельные сообщения с такими темами, как «Повестка в суд», «Заявка на возврат», «Закрывающие документы», «Копии документов за прошлый месяц», были снабжены вложением, которое получателю предлагали открыть, чтобы ознакомиться с подробностями.

При открытии этого файла на машину жертвы устанавливался банкер RTM. Этот Windows-зловред, способный поразить до 10 тыс. компьютеров в сутки, известен ИБ-сообществу с 2015 года. Его операторы обычно атакуют предприятия малого и среднего бизнеса, пытаясь добраться до компьютеров, с которых проводятся финансовые операции, и на лету подменить банковские реквизиты в свою пользу.

Активная фаза текущей RTM-кампании наступила в минувшем декабре. Закрепившись в зараженной системе, злоумышленники начали продвигаться вширь по сетям жертв в поисках компьютеров сотрудников бухгалтерии. Горизонтальное перемещение при этом осуществляется с помощью легитимных инструментов удаленного администрирования, таких как LiteManager и RMS (Remote Manipulator System), а также самодельных утилит.

Добравшись до машины с установленной системой ДБО, авторы атаки ждут удобного случая для подмены реквизитов получателя платежа, а затем пытаются им воспользоваться. Если многочисленные попытки RTM вмешаться в работу ДБО оказываются провальными, они запускают в сеть вымогательскую программу.

Этот зловред шифрует данные, используя алгоритм AES в режиме CBC с 256-битным ключом. В Kaspersky новобранца нарекли Quoter, так как он добавляет в код зашифрованных файлов цитаты из популярных кинофильмов.

В тех случаях, когда жертва игнорирует требование выкупа за расшифровку, злоумышленники прибегают в шантажу: сообщают ей о краже данных и грозятся их опубликовать, если та в течение нескольких дней не заплатит им $1 млн в биткоинах.

На настоящий момент выявлено около десяти российских предприятий, пострадавших в ходе новых RTM-атак, — в основном это транспортные компании и финансовые организации. Публикуя отчет, исследователи отметили, что использование программ-шифровальщиков нехарактерно для русскоязычных ОПГ. Обычно они применяют таких зловредов против организаций за пределами России, опасаясь преследования со стороны властей по месту жительства.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru