Эксперты Proofpoint обнаружили новые методы, используемые в фишинге

Эксперты Proofpoint обнаружили новые методы, используемые в фишинге

Эксперты Proofpoint обнаружили новые методы, используемые в фишинге

Исследователи Proofpoint недавно обнаружили фишинговую кампанию, предназначенную для кражи информации о кредитных картах и использующую тактику, схожую с тактикой распространителей вредоносных программ.

Методы распространения включают в себя использование вредоносного документа в защищенном паролем ZIP-архиве. Архив прикрепляется как вложение к электронному письму, а в теле письма указывается пароль для его открытия. Интересно, что совсем недавно такой же метод использовался для распространения вымогателя Cerber (вместе с ним шел банковский троянец Ursnif).

В последнее время злоумышленники, занимающиеся фишингом начали перенимать технику распространителей вредоносных программ и адаптировать ее для своих потребностей – краж банковских данных пользователей. Вместо документа Office они используют HTML-вложение, которое так же защищено паролем.

Фишинговое письмо обычно персонифицировано, указывается имя получателя и якобы первые цифры номера его кредитной карты. Это делается для того, чтобы создать ощущение легитимности письма и не требует знания реального номера карты жертвы.

Кроме того, злоумышленники используют методы социальной инженерии, чтобы создать ощущение срочности и важности, это позволяет заставить пользователя как можно быстрее сообщить реальные данные своей карты. Обычно в письме говорится, что пользователь должен обновить информацию для получения «новой карты».

HTML-вложение, используемое в этой кампании закодировано XOR, чтобы затруднить динамический анализ. По словам Proofpoint, защита паролем реализована с помощью JavaScript. Скрипт с именем pah.js используется для расшифровки закодированного XOR HTML, когда пользователь вводит пароль.

Как только пользователь введет пароль, указанный в теле письма, HTML-вложение расшифруется, отображая довольно типичный шаблон фишинга кредитной карты, в комплекте с дизайном легитимного банка.

Использование защищенного паролем вложения предназначено не только для того, чтобы затруднить обнаружение и анализ, но и убедить пользователей, что письмо легитимно. Тот факт, что пароль находится в теле письма также добавляет чувство легитимности и позволяет пользователю легко открыть его.

Фишинговая платформа Kali365 добралась до мессенджера МАКС

Фишинговая платформа Kali365, которую раньше связывали в основном с атаками на Microsoft 365, нарастила аппетиты. Теперь она целится не только в корпоративные аккаунты Okta и Microsoft, но и в пользователей российского мессенджера МАКС.

По данным исследователей Arctic Wolf, Kali365 превратилась в полноценную фишинговую экосистему с централизованной инфраструктурой, панелью управления, мониторингом кражи токенов в реальном времени и наборами страниц под разные сервисы.

Раньше схема была заточена под Microsoft 365: жертву заставляли пройти легитимный вход через механизм авторизации устройства, после чего токены доступа уходили атакующим.

Теперь же Kali365 пошла дальше. Исследователи нашли 126 вредоносных хостов с одинаковым фишинговым набором. Они маскируются под Okta SSO, Outlook, AWS-подобные сервисы, Xerox DocuShare, а также под российские площадки вроде Mail.ru, «Яндекс Диска» и «Одноклассников».

Но самая заметная новая цель — МАКС. Для него у атакующих появился отдельный фишинговый сценарий под видом проверки приза. Пользователю предлагают ввести российский номер телефона, после чего он получает настоящий одноразовый код от МАКС. Дальше всё по классике: фейковая страница просит ввести этот код, а при наличии двухфакторной защиты — ещё и дополнительный пароль.

Если человек ведётся, аккаунт можно увести за один заход. А вместе с ним сообщения, контакты и другие данные.

Украденная информация автоматически улетает Telegram-боту NovosibyrskyMoneyBot.

 

Опасность ещё и в том, что взломанные аккаунты МАКС могут использоваться для рассылки ссылок контактам жертвы.

RSS: Новости на портале Anti-Malware.ru