Киберпреступники ставят на поток опустошение счетов мобильных пользователей

Киберпреступники ставят на поток опустошение счетов мобильных пользователей

Если вы хотите овладеть искусством карманника, то вам предстоят долгие месяцы тренировок по вытаскиванию бумажника таким образом, чтобы жертва этого не замечала. Но вот в том случае, если вы решили похитить чьи-либо средства с мобильного лицевого счета, вам не потребуются долгие тренировки, достаточно лишь дважды щелкнуть мышью и создать вредоносную программу, которая может похищать средства со счетов.

Подобная платформа хостится на площадке одного из российских хостеров и предлагает пользователям создавать мобильное вредоносное программное обеспечение. Первым кликом потенциальные хакеры выбирают аудиторию - пользователи Facebook, Skype или Opera, а вторым выбирают адрес, по которому вредонос отправится, передает cybersecurity.ru.

Единственная сложность - это рассылка достаточного объема спама, чтобы пользователи скачали вредоносную ссылку, посетив соответствующий URL. Все, кто посещает целевой адрес, попадают на страницу, где им предлагается скачать псевдо-официальное приложение для их платформы. Внутри приложения находится вредонос, который похищает средства путем незаметной отправки сообщений на короткие номера.

В компании Lookout, обнаружившей данную атаку, говорят, что подобный пример - один из многих примеров "индустриализации" мобильного ПО, в том числе и вредоносного. "Все больше и больше людей переходят на смартфоны и активно используют их для скачивания приложений, доступа к онлайн-банку и проведения бизнес-операций", - говорит Кевин Махаффи, технический директор Lookout.

По его словам, подобные "коробочные" конструкторы вредоносных программ не отличаются изящностью и сложностью кода, но они фактически позволяют создать вредоносный код без каких-либо усилий. Прежде подобные продукты существовали для ПК, а сейчас они перекочевали в мобильный сегмент. "Для большинства пользователей то обстоятельство, что подобные вредоносы не являются очень сложными - это даже хорошо, так как их возможно сравнительно легко нейтрализовать", - говорит Махаффи.

Тем не менее, они выполнены в общем тренде мобильных вредоносов - похищение средств со счетов абонентов. Согласно оценкам Lookout, сейчас 7 из 10 мобильных вредоносов ориентированы именно на подобные операции.

С новым годом взломанных бухгалтеров. Hive0117 крадет деньги через ДБО

Компания F6 зафиксировала атаки со стороны финансово мотивированной группировки  Hive0117. Она с помощью трояна удаленного доступа получала доступ к системам дистанционного банковского обслуживания (ДБО) российских компаний и выводила оттуда денежные средства на подконтрольные счета. Средняя величина ущерба составила около 3 млн рублей.

Как отметили в компании, в феврале-марте 2026 года было зафиксировано несколько волн вредоносных рассылок, ориентированных на бухгалтеров. Причем со временем интенсивность таких рассылок росла. Всего письма были направлены в более 3 тыс. компаний.

Данную активность специалисты департамента киберразведки (Threat Intelligence) F6 связали с финансово мотивированной группировкой Hive0117 (также известная как  Watch Wolf). Она появилась в феврале 2022 года, ее основной целью являются российские компании в сфере промышленности, ретейла, энергетики, медиа, туризма, финансов и страхования, телекома, транспорта и биотехнологий. Кроме того, атакует организации в Беларуси и Казахстане.

Рассылки писем, зараженных «фирменным» трояном группировки DarkWatchman, шли со скомпрометированных почтовых ящиков. Темой писем указывались обычно «Акт сверки», «Счёт на оплату» и «Уведомление об окончании срока бесплатного хранения».

 

Сам DarkWatchman представляет собой модульное средство скрытого удаленного управления компьютером. Также он может выполнять функции кибершпионажа и загружать другие зловреды. Он распространяется как вложение к письмам в виде RAR архива, защищенного паролем, который находится в тексте письма. Такая схема позволяет скрывать зловреды от фильтров.

Для вывода средств злоумышленники оформляли платежи для зачисления на банковские счета по реестру. Формально это выглядело как перечисление зарплаты, однако в реестре были указаны банковские счета дропов. Это позволяет группировке обходить антифрод-системы банков.

Средний ущерб компаний от атак Hive0117  составил 3 млн рублей. Максимальный достигал 14 млн.

«В условиях новых угроз мы рекомендуем банкам усилить защиту юридических лиц на стороне клиента, а также осуществлять обязательный контроль зарплатных реестров на стороне транзакционной антифрод системы», – советует Дмитрий Ермаков, руководитель департамента Fraud Protection компании F6.

Также в компании рекомендуют усилить защиту ПК с установленной системой ДБО, а также ограничить к ним доступ в интернет. Кроме того, в F6 настоятельно советуют повышать осведомленность пользователей о фишинге и строго следить за тем, чтобы операторы не оставляли подключенными токены.

В середине 2025 года российские компании также столкнулись с массовыми атаками через ДБО. В 2026 году мы также прогнозировали высокую активность  такого рода злоумышленников. Она началась даже раньше, чем мы предполагали.

RSS: Новости на портале Anti-Malware.ru