Эксперты Proofpoint обнаружили новые методы, используемые в фишинге

Эксперты Proofpoint обнаружили новые методы, используемые в фишинге

Эксперты Proofpoint обнаружили новые методы, используемые в фишинге

Исследователи Proofpoint недавно обнаружили фишинговую кампанию, предназначенную для кражи информации о кредитных картах и использующую тактику, схожую с тактикой распространителей вредоносных программ.

Методы распространения включают в себя использование вредоносного документа в защищенном паролем ZIP-архиве. Архив прикрепляется как вложение к электронному письму, а в теле письма указывается пароль для его открытия. Интересно, что совсем недавно такой же метод использовался для распространения вымогателя Cerber (вместе с ним шел банковский троянец Ursnif).

В последнее время злоумышленники, занимающиеся фишингом начали перенимать технику распространителей вредоносных программ и адаптировать ее для своих потребностей – краж банковских данных пользователей. Вместо документа Office они используют HTML-вложение, которое так же защищено паролем.

Фишинговое письмо обычно персонифицировано, указывается имя получателя и якобы первые цифры номера его кредитной карты. Это делается для того, чтобы создать ощущение легитимности письма и не требует знания реального номера карты жертвы.

Кроме того, злоумышленники используют методы социальной инженерии, чтобы создать ощущение срочности и важности, это позволяет заставить пользователя как можно быстрее сообщить реальные данные своей карты. Обычно в письме говорится, что пользователь должен обновить информацию для получения «новой карты».

HTML-вложение, используемое в этой кампании закодировано XOR, чтобы затруднить динамический анализ. По словам Proofpoint, защита паролем реализована с помощью JavaScript. Скрипт с именем pah.js используется для расшифровки закодированного XOR HTML, когда пользователь вводит пароль.

Как только пользователь введет пароль, указанный в теле письма, HTML-вложение расшифруется, отображая довольно типичный шаблон фишинга кредитной карты, в комплекте с дизайном легитимного банка.

Использование защищенного паролем вложения предназначено не только для того, чтобы затруднить обнаружение и анализ, но и убедить пользователей, что письмо легитимно. Тот факт, что пароль находится в теле письма также добавляет чувство легитимности и позволяет пользователю легко открыть его.

Возбуждено уголовное дело против пенсионерки, разыгравшей схему Долиной

В Туле возбудили уголовное дело в отношении местной пенсионерки, которая попыталась воспользоваться так называемой «схемой Долиной»: продать квартиру под влиянием мошенников, а затем вернуть её через суд. При этом деньги, полученные от покупателя, она возвращать не стала.

Как сообщил телеграм-канал «База», 70-летняя жительница Тулы действительно продала квартиру в 2024 году, находясь под воздействием телефонных аферистов.

Однако после сделки женщина осознала, что стала жертвой мошенников, и не стала переводить им вырученные средства.

За два месяца после продажи она успела потратить около 1,6 млн рублей на личные нужды. При этом затем пенсионерка обратилась в суд с требованием расторгнуть договор купли-продажи и вернуть квартиру.

Покупатель жилья, оставшийся и без недвижимости, и без денег, обратился в правоохранительные органы. По его заявлению было возбуждено уголовное дело по факту мошенничества.

Как сообщают региональные СМИ, покупатель намерен обжаловать судебное решение, по которому квартира осталась у прежней собственницы. Он и его адвокат изучают практику Верховного суда, который ранее признал право собственности на квартиру, проданную Ларисой Долиной, за Полиной Лурье.

На фоне резонанса вокруг подобных дел в Туле появилась и бизнес-инициатива: местная предпринимательница Светлана Овсянникова подала заявку на регистрацию товарного знака «Бабушкина схема Долиной». Под этим названием планируется запуск сервиса по проверке сделок с недвижимостью.

В целом ситуация, получившая название «эффект Долиной», уже привела к тому, что российские суды всё чаще возвращают прежним владельцам квартиры и другую недвижимость, проданную под воздействием телефонных мошенников.

RSS: Новости на портале Anti-Malware.ru