Киберпреступники рассылают фальшивые уведомления о заказе пиццы

Киберпреступники рассылают фальшивые уведомления о заказе пиццы

 Киберпреступники рассылают потенциальным жертвам фальшивые уведомления о заказе пиццы. Как правило, жертву информируют о том, что данные ее кредитной карты были использованы при оформлении заказа на доставку пиццы. При этом стоимость заказа, как правило, составляет несколько сотен долларов. В тексте писем содержится ссылка “CANCEL ORDER NOW!”, перейдя по которой получатель якобы сможет отменить заказ.

Эксперты предупреждают, что, при переходе по данной ссылке, жертвы киберпреступников попадают на вредоносный сайт, расположенный на российском домене (gimalayad.ru). По имеющейся информации, данный сайт специально создан злоумышленниками для распространения вредоносов.

Ссылка сопровождается сообщением следующего содержания: “If you haven’t made the order and it’s a fraud case, please follow the link and cancel the order. CANCEL ORDER NOW! If you don’t do that shortly, the order will be confirmed and delivered to you.” («Если вы не оформляли данный заказ, перейдите по указанной ссылке (CANCEL ORDER NOW!), чтобы отменить его. В случае, если вы в ближайшее время не отмените заказ, он будет считаться подтвержденным и будет доставлен вам»).

По имеющимся данным, чаще всего киберпреступники рассылают подобные сообщения от имени ALBERTO’s Pizzeria и PIERO’s Pizzeria. Однако, эксперты уверены, что они могут рассылать подобные письма и от имени других компаний.

 

По имеющейся информации, подобные письма рассылаются злоумышленниками уже достаточно продолжительный период времени. Несмотря на это, данная схема распространения вредоносных программ остается достаточно эффективной.

Поддельный CCleaner превращает Chrome в шпиона GhostDesk

Злоумышленники распространяют поддельный установщик популярной утилиты CCleaner, который заражает Windows и внедряет в Chrome шпионское расширение GhostDesk. Вместо очистки компьютера пользователь получает кейлоггер, похититель данных и любителя чужих криптокошельков — сервис действительно комплексный, просто немного не тот.

Кампания начинается на сайте ccleanerwind[.]top, который копирует официальный портал CCleaner.

Кнопки загрузки обычной и Pro-версии ведут к одному файлу CCleaner.exe. Название и значок выглядят убедительно, но внутреннее имя svc_it7p и исходное название rt_mxk.exe выдают подделку.

После запуска троянизированный установщик размещает легитимный компонент Windows Script Host cscript.exe и использует его для выполнения цепочки сценариев. Они собирают GUID компьютера, имя устройства и список языков — вероятно, чтобы составить профиль жертвы и отсеять исследовательские среды.

 

Затем зловред записывает runtimebroker.dll в каталог %AppData%\Microsoft\DriverStore\ и модифицирует манифест расширения Chrome. В него добавляются сервис-воркер background.js и скрипт content.js, после чего браузер превращается в штатный центр слежки.

GhostDesk перехватывает ввод в формах, отслеживает POST-запросы, крадёт учётные данные, токены и финансовую информацию. Он также читает файлы cookie, делает снимки активных вкладок и выполняет произвольный JavaScript. При копировании адресов криптокошельков шпион способен заменить их реквизитами атакующих.

Malwarebytes рекомендует блокировать вредоносный домен и управляющую инфраструктуру, проверить манифесты расширений и сбросить браузерные сессии потенциальных жертв. Программы стоит загружать только с официальных сайтов разработчиков.

RSS: Новости на портале Anti-Malware.ru