ЛК сообщила об оригинальном способе атаки пользователей легитимных сайтов

ЛК сообщила об оригинальном способе атаки пользователей легитимных сайтов

Крупные сайты, привлекающие большое количество посетителей, являются желанной, но в то же время хорошо защищенной целью злоумышленников. Именно поэтому одной из популярных тактик киберпреступников стал Malvertising — метод распространения вредоносного ПО через рекламные сети, не требующий взлома онлайн-ресурса.

Специалисты «Лаборатории Касперского» составили подробное описание механизма заражения жертв с помощью Malvertising, а также рекомендации по защите.

Принципиальное отличие атак через рекламные сети в том, что злоумышленникам не нужно втираться в доверие к потенциальным жертвам или взламывать популярные сайты. Достаточно найти провайдера рекламы, у которого можно купить просмотры, или стать таким провайдером самому. Всю остальную работу по распространению вредоносного кода сделают механизмы рекламной сети — в итоге доверенный сайт сам загрузит баннер, который содержит вредоносный код, и отобразит его пользователю.

За последнее время жертвами подобной техники стали сотни миллионов пользователей, в том числе посетители таких крупных медиа-сайтов, как NY Times, London Stock Exchange, Spotify, USNews, TheOnion, Yahoo!, YouTube. При этом возможности рекламных сетей обеспечивают дополнительную гибкость действий злоумышленников. К примеру, они могут воспользоваться механизмами целевой рекламы, чтобы купить показы для определенной аудитории из нужного им множества стран.

Использование рекламных сетей для распространения вредоносного ПО и реализации целевых атак затрагивает не только пользователей браузеров. Эта проблема также актуальна для приложений, в которых есть механизм показа рекламы: системы мгновенного обмена сообщениями (к примеру, Skype), почтовые клиенты (Yahoo!) и прочие. Дополнительно в круг потенциальных жертв попадает огромное количество пользователей мобильных приложений, которые также используют рекламные сети.

«Эта проблема не была бы столь горячей, будь осмотрительность одним из средств защиты против подобных вредоносных баннеров. Зачастую пользователю даже не нужно кликать по баннеру — при его отображении браузер автоматически выполнит встроенный код, который перенаправит пользователя на сайт с набором эксплойтов. После этого начинаются процессы подбора подходящего инструмента для использования уязвимости браузера или его дополнительных модулей расширения, а затем доставки и установки вредоносной программы. Все это может произойти в полностью автоматическом режиме, поэтому и защита должна быть автоматической — надежное решение класса Security Suite обеспечит безопасность не только браузера, но и других программ, участвующих в рекламной сети», — отмечает Кирилл Круглов, старший разработчик «Лаборатории Касперского».

Новая атака в Telegram использует официальную аутентификацию мессенджера

Эксперты зафиксировали новую и довольно изощрённую фишинговую кампанию в Telegram, которая уже активно используется против пользователей по всему миру. Главная особенность атаки в том, что злоумышленники не взламывают мессенджер и не подделывают его интерфейс, а аккуратно используют официальные механизмы аутентификации Telegram.

Как выяснили аналитики компании CYFIRMA, атакующие регистрируют собственные API-ключи Telegram (api_id и api_hash) и с их помощью инициируют реальные попытки входа через инфраструктуру самого мессенджера. Дальше всё зависит от того, как именно жертву заманят на фишинговую страницу.

Всего специалисты наткнулись на два подобных сценария. В первом случае пользователю показывают QR-код в стиле Telegram, якобы для входа в аккаунт. После сканирования кода в мобильном приложении запускается легитимная сессия, но уже на стороне злоумышленника.

Во втором варианте жертву просят вручную ввести номер телефона, одноразовый код или пароль двухфакторной защиты. Все эти данные тут же передаются в официальные API Telegram.

 

Ключевой момент атаки наступает позже. Telegram, как и положено, отправляет пользователю системное уведомление в приложении с просьбой подтвердить вход с нового устройства. И вот тут в дело вступает социальная инженерия. Фишинговый сайт заранее подсказывает, что это якобы «проверка безопасности» или «обязательная верификация», и убеждает нажать кнопку подтверждения.

В итоге пользователь сам нажимает «Это я» и официально разрешает доступ к своему аккаунту. Никакого взлома, обхода шифрования или эксплуатации уязвимостей не требуется: сессия выглядит полностью легитимной, потому что её одобрил владелец аккаунта.

По данным CYFIRMA, кампания хорошо организована и построена по модульному принципу. Бэкенд централизованный, а домены можно быстро менять, не затрагивая логику атаки. Такой подход усложняет обнаружение и блокировку инфраструктуры.

После захвата аккаунта злоумышленники, как правило, используют его для рассылки фишинговых ссылок контактам жертвы, что позволяет атаке быстро распространяться дальше — уже от лица доверенного пользователя.

RSS: Новости на портале Anti-Malware.ru