Вредоносная кампания RoughTed таргетированно заражает пользователей

Вредоносная кампания RoughTed таргетированно заражает пользователей

Эксперты Malwarebytes предупреждают об обнаружении вредоносной кампании, которая была активна более года. Особенностью этой кампании является использование определенных идентификаторов для отслеживания пользователей.

Кампания получила название RoughTed, уникальным в ее случае является тот факт, что она имеет широкий диапазон возможностей: от мошенничества до использования наборов эксплоитов и заражения на основе операционной системы пользователя, браузера и геолокации.

Также RoughTed отличается механизмом обхода блокираторов рекламы, что объясняет огромное количество зараженных компьютеров. По словам исследователем, операторы RoughTed используют облачную инфраструктуру Amazon, в частности сеть доставки контента (CDN).

Эксперт Malwarebytes, Джером Сегура (Jérôme Segura), говорит о том, что кампания смешалась с легитимными сайтами и затруднила определение источника заражения.

При первом обнаружении кампания перенаправляла пользователей на набор эксплойтов Magnitude, но через несколько дней стала перенаправлять уже на другой набор - RIG. Исследователь потом идентифицировал один и тот же шаблон на сотне других доменов, большинство из которых, по его словам, приобретались через регистратора EvoPlus небольшими партиями с новым электронным адресом .ru или .ua.

Анализируя трафик для кампании RoughTed, Сегура обнаружил, что основная часть информации поступает из сайтов обмена видео или файлами, тесно переплетенных с укороченными URL-адресами. У этих сайтов, как правило, весьма высокие показатели трафика, но они имеют низкие стандарты качества и безопасности онлайн-рекламы.

«Эта вредоносная кампания действует достаточно разнообразно, и независимо от того, какая у вас операционная система или браузер, вас все равно попытаются заразить» - говорит исследователь.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Мошенники запустили фейковые фотосессии, похищают деньги девушек-моделей

Новая мошенническая кампания использует тему фотосессий и направлена в первую очередь на девушек. Злоумышленники предлагают потенциальным жертвам бесплатную профессиональную съёмку, а в конце похищают их деньги и данные банковских карт.

Чтобы бесплатно пофотографироваться, надо оформить почасовую аренду соответствующей студии. Мошенники прикрываются легендой начинающего фотографа, которому нужно набить руку.

Как рассказали «Известиям» специалисты F.A.C.C.T., обнаружившие кампанию вместе с сотрудниками Московского уголовного розыска, злоумышленники предлагают услуги по модели TFP (Time for Prints — «Время за отпечатки»).

Эта схема предполагает бесплатные услуги фотографа при условии почасовой оплаты студии со стороны клиента. Для убедительности девушкам отправляют ссылки на веб-сайты фотостудий с профессиональным оборудованием и реквизитом.

На деле эти ресурсы являются мошенническими и созданы лишь с одной целью — усыпить бдительность потенциальной жертвы, придав кампании безобидный вид.

Специалисты F.A.C.C.T. насчитали 26 фейковых сайтов. По их оценкам, кампанию запустили в конце 2023 года, а в первом квартале 2024-го она начала набирать обороты.

Если модель клюнула на уловку, ей предлагают выбрать на сайте локацию и реквизит, а также забронировать дату и время съёмки. После этого нужно оплатить аренду — от 1800 до 3000 рублей, отдельно идёт плата за стилиста и желаемый реквизит.

Жертву отправляют на другой ресурс, который якобы относится к платёжному сервису, и уже предлагают сделать перевод по реквизитам банковской карты. Здесь не обходится без кода подтверждения, отравленного в СМС-сообщении, однако все данные уходят прямиком злоумышленникам.

На втором этапе с жертвой связываются, чтобы сообщить об отмене брони и предлагают вернуть деньги. Девушка получает ссылку на «страницу возврата средств», где есть уже привычные поля для ввода данных карты.

Если модель укажет эту информацию, у неё повторно снимут деньги.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru