25-летний американец арестован за подмену SIM-карт и кражу денег

25-летний американец арестован за подмену SIM-карт и кражу денег

Полиция Флориды арестовала 25-телнего местного жителя, который обвиняется в киберпреступной деятельности, в ходе которой он добыл сотни тысяч долларов в виде биткоина и других криптовалют, а также перехватывал мобильные номера граждан.

Следователи обвиняют Рикки Джозефа Хандшумахера в краже и отмывании денег.

Обвинение утверждает, что Хандшумахер был в составе группы из девяти человек, которые в течение последних двух лет опустошали банковские счета пользователей при помощи хорошо всем известной кибермошеннической схемы, известной как «подмена SIM-карты» (SIM swaps).

Эти схема подразумевает, что киберпреступники находят способ обмануть мобильного оператора, привязав банковские услуги пользователей к номеру, который находится у них под контролем.

Это происходит после того, как злоумышленники уже раздобыли пароль жертвы, так как многие банки и онлайн-сервисы полагаются на текстовые сообщения, с помощью которых они присылают пользователю одноразовый код, необходимый для прохождения процесса аутентификации.

В некоторых случаях такие схемы вполне удачно используются мошенниками, так как процесс аутентификации некоторых телекоммуникационных компаний часто слабо защищен. В других случаях замешаны сами сотрудники операторов связи, которые помогают киберпреступникам совершать «подмену SIM-карты».

Именно второй вариант относится к деятельности, осуществляемой Хандшумахером и его подельниками.

В судебных документах говорится, что следователи впервые столкнулись с деятельностью этой группы в феврале 2018 года. Тогда некая женщина, проживающая в Мичигане, обратилась к правоохранителям после того, как обнаружила, что ее сын, разговаривая с кем-то по телефону, притворяется сотрудником AT&T.

Отреагировавшие на это сообщение полицейские обыскали квартиру и обнаружили несколько мобильных телефонов и SIM-карт, а также файлы на компьютере сына обратившейся женщины, которые содержали огромный список имен и телефонов пользователей со всего мира.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Скрытый бэкдор в фейковых IP-сканерах продвигается с помощью Google Ads

Новая вредоносная рекламная кампания в Google подкидывает пользователю бэкдор под названием MadMxShell, используя кластер доменов, имитирующих легитимные IP-сканеры.

Исследователи из Zscaler ThreatLabz рассказывают, что злоумышленники зарегистрировали несколько доменных имен, близких по написанию к адресам популярных сайтов, и c помощью Google Ads, по ключевым словам, вывели эти домены в топ результатов поисковой системы. Хакеры рассчитывали на невнимательность жертв.

Пользователям открываются фиктивные сайты, содержащие JavaScript-код, который загружает на устройство вредоносный файл «Advanced-ip-scanner.zip» при нажатии кнопки загрузки.

В ZIP-архиве присутствует библиотека «IVIEWERS.dll» и исполняемый файл «Advanced-ip-scanner.exe». Последний использует метод сторонней загрузки DLL для заражения.

DLL-файл отвечает за внедрение шелл-кода в процесс «Advanced-ip-scanner.exe» с помощью техники, называемой «Process Hollowing» (внедрение в пустой процесс), после чего вредоносный EXE-файл распаковывает два дополнительных файла – «OneDrive.exe» и «Secur32.dll».

«OneDrive.exe», легитимный подписанный двоичный файл Microsoft, затем используется для боковой загрузки «Secur32.dll» и в конечном счете для выполнения шелл-кода бэкдора, но не раньше, чем он будет сохранен на хосте с помощью запланированной задачи и отключения антивируса Microsoft Defender.

Бэкдор предназначен для сбора системной информации, запуска команд через cmd.exe и выполнения основных операций с файлами, таких как чтение, запись и удаление файлов.

 

Стало известно, что было зарегистрировано 45 доменов в период с ноября 2023-го по март 2024 года, которые маскировались под известные программы для сканирования портов и управления ИТ, такие как Advanced IP Scanner, Angry IP Scanner, IP-сканер PRTG и ManageEngine.

Хоть это уже не первый случай заражения устройств пользователей через фиктивные сайты с помощью вредоносной рекламы, данная разработка впервые распространяет сложный бэкдор для Windows.

Компания Zscaler заявила, что пока ничего не известно о злоумышленниках и их намерениях, но уже есть зацепки в виде учетных записей, созданных на криминальных подпольных форумах. Ещё в июне 2023 года хакеры предлагали способы создания неограниченных предварительно финансируемых Google аккаунтов, что указывает на их заинтересованность в создании и запуске их собственной длительной кампании вредоносной рекламы.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru