В США новая волна киберпреступлений с налоговыми вычетами

В США новая волна киберпреступлений с налоговыми вычетами

В США новая волна киберпреступлений с налоговыми вычетами

В США наблюдается рост мошеннических операций с возвратом налогов. Злоумышленники взламывают онлайн-счета организаций, занимающихся налоговой документацией, и используют их для подачи фальшивых запросов на возврат налогов от лица их клиентов. После того, как Служба внутренних доходов (IRS) обрабатывает запрос и отправляет деньги на банковские счета клиентов взломанных фирм, мошенники связываются с клиентами, представляются как агенты по сбору платежей и требуют, чтобы деньги были “возвращены”.

Согласно сайту krebsonsecurity.com, именно это произошло с клиентам нескольких банков Оклахомы в начале февраля. Элейн Додд, исполнительный вице-президент подразделения по борьбе с мошенничеством Ассоциации банкиров Оклахомы, заявила, что в этом месяце большое количество клиентов местных финансовых организаций получили крупные суммы на свои счета, хотя и не обращались за налоговым возвратом. После этого с ними связывался по телефону человек, представляющийся как агент по сбору платежей из компании DebtCredit (debtcredit.us). Преступники говорили, что действуют от имени IRS, заявляли, что возврат был сделан по ошибке, и угрожали получателям уголовными обвинениями, если те не отправят деньги в агентство по сбору платежей. Сейчас банки работают с пострадавшими клиентами, чтобы закрыть счета и открыть новые.  

“Если мошенники взломали бухгалтерскую организацию и могут отправить деньги клиенту, они могут вытащить деньги и с их счетов", — сказала Додд.

Домен debtcredit.us сейчас неактивен, но точную копию сайта, на который клиенты банков были направлены фальшивым агентством, можно найти на jcdebt.com — домене, зарегистрированном меньше месяца назад.На сайте написано, что он относится к компании Debt & Credit Consulting Services из Нью-Джерси, однако согласно записи, полученной из офиса госсекретаря штата Нью-Джерси, бизнес-лицензия этой компании была аннулирована в 2010 году.

Мошенничество, связанное с налоговыми возвратами, затрагивает сотни тысяч, если не миллионы, граждан США ежегодно. 2 февраля 2018 года IRS выпустила предупреждение для налоговых фирм, призывая их повысить свою безопасность в связи с ростом количества атак. 

 

Evooo1Bot превращает роутеры и шлюзы в прокси для киберпреступников

Исследователи из Fortinet обнаружили новый модульный Linux-ботнет Evooo1Bot, созданный на основе Mirai. Зловред атакует доступные из интернета шлюзы и другие сетевые устройства, после чего превращает их в SOCKS5-узлы для ретрансляции чужого трафика.

Как минимум с июля ботнет охотится на оборудование Alcatel, NETGEAR, Tenda, Mitsubishi Electric, Telesquare и D-Link, используя известные уязвимости.

Более свежий модуль атакует также камеры Hikvision, серверы Atlassian Confluence, файрволы Zyxel, роутеры TP-Link, NAS-системы D-Link, продукты WSO2, Kubernetes ingress-nginx и уязвимые установки PHP-CGI.

Правда, разработчики Evooo1Bot справились не со всеми эксплойтами: часть из них реализована с ошибками и не приводит к заражению. Но там, где атака удаётся, скрипт загружает одну из 12 сборок под архитектуру процессора устройства и очищает историю Bash, сообщают специалисты.

Evooo1Bot связывается с управляющим сервером по зашифрованному каналу через порт 443. Перед запуском он ищет отладчики, средства защиты, песочницы, виртуальные машины, контейнеры и ханипоты.

Для закрепления зловред использует systemd, SysV init, профили оболочки и rc.local. Задание cron каждые пять минут пытается заново загрузить полезную нагрузку.

Операторы получают интерактивную командную оболочку и возможность передавать файлы. Модуль перехвата данных следит за сетевыми соединениями и пытается похищать заголовки HTTP Basic Authentication и Cookie. SSH-сканер перебирает 150 сочетаний логинов и паролей, а DDoS-движок поддерживает 16 вариантов флуда.

SOCKS5-модуль позволяет открывать несколько параллельных прокси-сеансов, скрывать атаки за адресами жертв и потенциально продавать доступ как резидентские прокси. Владельцам устройств рекомендуют обновить прошивки, заменить стандартные пароли, отключить удалённое администрирование и списать оборудование, которое производитель больше не поддерживает.

RSS: Новости на портале Anti-Malware.ru