Новая фишинговая кампания Trickbot мастерски подделывает сайт банка

Новая фишинговая кампания Trickbot мастерски подделывает сайт банка

Новая фишинговая кампания Trickbot мастерски подделывает сайт банка

Банковский троян Trickbot был замечен в новой спам-кампании, в рамках которой жертвы заманиваются на фишинговую страницу, которую невозможно отличить от легитимной банковской.

Напомним, что вредонос Trickbot сосредоточил свое внимание на финансовом секторе США, Великобритании, Австралии и других стран, он с прошлого года атаковал клиентов онлайн-банкинга.

Злоумышленники, стоящие за Trickbot постоянно улучшают и развивают свою программу. Например, можно отметить эксперименты с EternalBlue, эксплойтом Windows, который помог распространить WannaCry и Petya.

Но фишинг все же остается основным вектором распространения троянов, и этот не исключение. Замеченная исследователями недавно вредоносная кампания Trickbot отправила более 75 000 писем за 25 минут, в письмах утверждается, что они принадлежат одному из крупнейших банков Великобритании Lloyds.

В теме и теле писем было отмечено, что речь идет о платёжной системе Великобритании BACS, а жертве якобы нужно просмотреть и подписать прикрепленные документы.

После загрузки и открытия Excel-вложения под именем «IncomingBACs.xlsm», пользователю предлагается включить макросы, чтобы разрешить редактирование документа. Однако, как и во многих вредоносных кампаниях, этот процесс позволяет загрузить вредоносную нагрузку.

В этом случае троянец использует PowerShell для загрузки исполняемого файла, который в конечном итоге запускается как «Pdffeje.exe», является основным процессом TrickBot, который устанавливает вредоносную программу на компьютер.

После заражения Trickbot работает в фоновом режиме и ждет, когда жертва посетит свой онлайн-банк. В момент попытки пользователя зайти на легитимный сайт своего банка, вредонос перенаправляет его на вредоносный сайт, который в данном случае является поддельной версией веб-сайта Lloyds. Интересно то, что фишинговый сайт практически нельзя отличить от оригинального - правильный URL-адрес онлайн-банка и законный сертификат SSL прилагаются.

«Используя HTML и JavaScript, вредоносный сайт может отображать правильный URL-адрес и цифровой сертификат подлинного сайта на вредоносной странице» - говорит исследователь из Cyren.

Таким образом, введя пользователя в заблуждение такой качественной подделкой, злоумышленники могут получить данные его доступа к онлайн-банку, а в будущем похитить средства жертвы.

МВД: данные 15 тысяч россиян из Глаза Бога позже использовали мошенники

После закрытия Telegram-бота «Глаз Бога» правоохранители получили доступ к его последним данным и обнаружили закономерность. Как рассказал на ПМЭФ заместитель главы МВД Андрей Храпов, только за один месяц через сервис собирали информацию о 15 тысячах человек, которые впоследствии стали жертвами мошенников.

Общий ущерб по этим эпизодам составил около 13 млрд рублей. По словам Храпова, после ликвидации бота в январе 2025 года удалось проанализировать массив данных, которым пользовались клиенты сервиса.

Выяснилось, что всего за один месяц через «Глаз Бога» была продана информация примерно о миллионе человек.

Причём речь шла не просто о номере телефона или адресе электронной почты. Покупатели получали целые цифровые досье: сведения о банковских картах, используемых маркетплейсах, пунктах выдачи заказов, поездках, авиаперелётах, номерах телефонов и других аспектах повседневной жизни.

Как отметил представитель МВД, для мошенников такая информация становится идеальной подготовкой к атаке.

«Люди, готовясь к атаке, недорого покупают все данные о человеке: в каких банках у него открыты счета, какие у него есть телефоны, с кем и куда он летал, когда перемещался, какими маркетплейсами пользуется, где ближайший пункт выдачи», — пояснил Храпов.

По сути, злоумышленникам больше не нужно долго собирать информацию по крупицам. Достаточно купить готовую подборку данных и использовать её для убедительных звонков, сообщений и других схем социальной инженерии.

История с «Глазом Бога» в очередной раз показывает, почему утечки данных остаются одной из главных проблем цифровой безопасности. Когда мошенник знает, где вы заказываете товары, какими банками пользуетесь и куда недавно летали, придумать правдоподобную легенду для обмана становится гораздо проще.

А судя по цифрам МВД, спрос на такие сведения был более чем серьёзным: за месяц через сервис прошли данные около миллиона человек.

RSS: Новости на портале Anti-Malware.ru