Хакеры изменили тактику распространения вредоносных программ

Хакеры изменили тактику распространения вредоносных программ

Исследователи в области безопасности компании Avast обнаружили необычный способ заражения веб-сайтов, скрывая от определенных посететителей контент на контроллируемых ими сайтах. 

<--break->

Принцип распространения вредоносного контента вполне традиционен. По словам специалистов из компании Avast, при попытке зайти на достаточно популярный ресурс smcitizens[.]com, антивирус сообщил о наличии вредоносного контента и заблокировал доступ.

В результате исследования было установлено, что ресурс содержит вредоносную программу, которая отправляет пользователей на сайты, контролируемые мошенниками (список этих сайтов приведен ниже). Как оказалось, на данных ресурсах помимо прочих содержатся достаточно популярные преступном мире наборы эксплойтов Black hole exploit kit и Crimepack. Эксплойты, собранные в последнем архиве направлены на уязвимости в платформе Java и незаметно загружают на компьютер жертвы Java, PDF и flesh файлы, содержащие нежелательный контент.

Данная атака ничем не отличалась бы от подобных, если бы не специфика вредоносного кода, размещенного на ресурсе. Дело в том, что при попытке посещения одного ресурсов из приведенного ниже списка,  исследователи увидели единственное сообщение «GOTCHA!».

По мнению специалистов, злоумышленники, используют базу IP адресов и, если IP посетителя совпадает с имеющимся в базе, то ответом на его запрос будет «GOTCHA!». Это позволяет им скрываться от антивирусных аналитиков или любопытных пользователей, пытающихся узнать их методы заражения.

Стоит отметить, согласно исследованию, подобным способом заражено, по крайней мере, еще 138 уникальных ресурсов.

Список вредоносных сайтов:

 dumb.au.mn/in.cgi?2

 dumb.cn.mn/in.cgi?2

 dumb.eu.mn/in.cgi?2

 dumb.fr.mn/in.cgi?2

 dumb.uk.mn/in.cgi?2

 dumb.us.mn/in.cgi?2

 dumb.jp.mn/in.cgi?2

 dumb.nl.mn/in.cgi?2

 

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Мошенники запустили фейковую акцию с дивидендами ко Дню единства

Компания F6 зафиксировала крупную фишинговую кампанию, приуроченную ко Дню народного единства. Злоумышленники создали более 300 сайтов-приманок, где публиковали ложную новость о том, что всем гражданам России якобы положены выплаты по 75 тысяч рублей от продажи нефти и газа.

На этих сайтах пользователей убеждали, что деньги «начисляют до 4 ноября» — достаточно лишь выбрать возрастную категорию и указать свои ФИО и номер телефона.

После этого, как отмечают в F6, человеку звонит «персональный менеджер» и предлагает внести небольшой взнос, чтобы «увеличить капитал». Кончается всё предсказуемо — потерей всех средств.

Чтобы усилить доверие, мошенники разместили на страницах фейковые отзывы от имени «граждан», которые якобы уже получили выплаты.

Эксперты F6 направили данные более 300 мошеннических доменов на блокировку.

«Мы видим, как злоумышленники начали использовать не только традиционные праздники — вроде Нового года, 23 февраля или 8 марта, — но и другие даты, которые ассоциируются с государственными выплатами или подарками, — рассказывает Анастасия Мамынова, ведущий аналитик департамента Digital Risk Protection компании F6. — Ранее они запускали “акции” даже в честь Масленицы, а теперь добрались до Дня народного единства».

F6 напоминает: любые обещания лёгких денег — повод насторожиться. Государственные выплаты никогда не оформляются через сторонние сайты и тем более не требуют ввода личных данных или предварительных «взносов».

Главное правило — не переходить по подозрительным ссылкам и не верить в «дивиденды от нефти и газа». Это классическая схема инвестиционного мошенничества, цель которой — выманить ваши деньги под видом «выгодных вложений».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru