«Медовые ловушки» для влюбленных в Интернете

«Медовые ловушки» для влюбленных в Интернете

Современный Интернет невозможно представить без всевозможных сайтов знакомств, популярность которых довольно высока. Сегодня каждый пятый российский интернет-пользователь ежедневно посещает такие ресурсы. Однако стремление найти вторую половинку умело используют в корыстных интересах многочисленные мошенники и брачные аферисты, которые расставили свои сети на просторах глобальной паутины. О том, как, поддавшись минутному увлечению, пользователи рискуют не только заразить компьютер вредоносной программой, но и потерять деньги, можно узнать в статье эксперта «Лаборатории Касперского» Татьяны Куликовой.

Огромная популярность сайтов знакомств, таких как mamba.ru, loveplanet.ru и других уже давно привлекает внимание злоумышленников. Практически на всех языках мира рассылается спам, замаскированный под сообщения от популярных сайтов знакомств. Пройдя же по ссылке из такого письма, пользователь, как правило, рискует вместо фотографий незнакомки или незнакомца загрузить на компьютер вредоносное ПО.

Нередко действия мошенников носят и целенаправленный характер. Так, например, в последнее время в Рунете распространялись письма с приглашением посетить сайты «для взрослых», якобы созданные специально для пользователей odnoklassniki.ru. Название рекламируемых ресурсов пародировало название этой социальной сети: odnopostelniki, odnokrovatniki. Чтобы зайти на такой сайт, надо было воспользоваться своим логином и паролем к «Одноклассникам». На деле же все подобные страницы создавались мошенниками с целью заполучить аккаунты пользователей известного социального ресурса.

Действия мошенников могут не только привести к потере важной информации, но и больно ударить по кошельку пользователя. Своих жертв злоумышленники зачастую ловят на сайтах, имитирующих стартовые страницы сайтов знакомств. Для регистрации на таком «ресурсе» или подтверждения своего возраста (старше 18 лет) пользователю нужно отправить на короткий номер SMS-сообщение стоимостью от 10 до 350 рублей. Однако после этого никакого доступа к контенту не предоставляется, поскольку его просто не существует.

Самая колоритная разновидность спамерских писем, не утратившая своей популярности у мошенников за многие годы, – так называемый «нигерийский спам». В данном случае злоумышленники могут отыскивать потенциальную жертву и среди тех, кто зарегистрировался на сайте знакомств.

Обычно сюжет таких писем строится на том, что к получателю обращается из далекой африканской страны влюбленная в него девушка, которая является к тому же и обладательницей миллионного состояния. Чтобы вывести из страны невесту и ее деньги, от будущего мужа требуется лишь определенная сумма на оплату адвокатских услуг. Такая тактика обычно предполагает длительную переписку. На первые письма претендентов на руку и сердце африканской красавицы отвечают роботы, но как только становится понятно, что у мошенников есть шанс поживиться, они сами включаются в переписку. Кроме писем от «нигерийских красавиц» в почте встречаются сообщения и от «русских невест», которым, в отличие от прекрасных жительниц Африки, не хватает денег, чтобы встретиться с мужчиной своей мечты, а потому они готовы принять пожертвования, как правило, для покупки билетов.

Хакеры клонировали сайт CERT-UA и разослали зловред под видом защиты

Киберпреступники провели целевую фишинговую кампанию, замаскировавшись под украинскую CERT-UA. Злоумышленники не просто рассылали письма, они создали клон официального сайта и предлагали жертвам скачать якобы «защитный инструмент», который на деле оказывался зловредом.

Атаки фиксировались 26-27 марта и были направлены на широкий круг организаций: государственные структуры, банки, учебные заведения, медицинские учреждения и ИТ-компании.

Сценарий выглядел убедительно: в письмах от имени CERT-UA предлагалось скачать архив с названием вроде «CERT_UA_protection_tool.zip», якобы содержащий средство защиты.

На практике внутри архива находился троян AGEWHEEZE. После запуска он давал атакующим полный контроль над системой: позволял выполнять команды, управлять файлами, делать скриншоты, следить за действиями пользователя и даже эмулировать нажатия клавиш и движения мыши.

 

Дополнительно злоумышленники подстраховались инфраструктурой. Они развернули поддельный сайт cert-ua[.]tech, визуально копирующий официальный ресурс CERT-UA и использующий его контент. Это повышало доверие и делало атаку ещё более правдоподобной.

Сам зловред написан на Go и умеет закрепляться в системе — например, через установку в каталог AppData и создание задач в планировщике. Для связи с командным сервером он использует WebSocket-соединение, что позволяет атакующим получать постоянный доступ к заражённым устройствам.

CERT-UA связала кампанию с группой UAC-0255. Косвенное подтверждение появилось и в публичном поле: телеграм-канал «КИБЕР СЕРП» заявил о причастности к атаке, а в коде поддельного сайта нашли характерную подпись «With Love, CYBER SERP».

RSS: Новости на портале Anti-Malware.ru