Взломавший iCloud Дженнифер Лоуренс хакер получил 8 месяцев тюрьмы

Взломавший iCloud Дженнифер Лоуренс хакер получил 8 месяцев тюрьмы

Взломавший iCloud Дженнифер Лоуренс хакер получил 8 месяцев тюрьмы

Человек, стоящий за взломом аккаунтов iCloud сотен людей, среди которых также были и знаменитости, в среду был приговорен к тюремному заключению. Об этом сообщило Министерство юстиции США.

26-летний Джордж Гарофано, житель Коннектикута, проведет за решеткой восемь месяцев. Еще в апреле он признал себя виновным «в получении несанкционированного доступа к защищенному компьютеру для сбора информации».

Обвинение утверждает, что Гарофано в период с апреля 2013 по октябрь 2014 года отправлял пользователям электронные письма, которые были замаскированы под официальные письма от корпорации Apple.

Благодаря такой тактике многие пользователи ввели свои учетные данные на стороннем фишинговом сайте, который принадлежал киберпреступнику. Позже американец использовал эту информацию для взлома приблизительно 240 аккаунтов iCloud.

Это дело вызвало общественный резонанс после того, как фотографии интимного характера таких звезд, как Дженнифер Лоуренс, Кирстен Данст и Арианы Гранде стали доступны широкой публике.

Согласно материалам следствия, многие жители Коннектикута, которые при этом не являются знаменитыми людьми, были также взломаны.

Гарофано начнет отбывать свой срок в октябре, также ему придется провести 60 часов общественных работ после освобождения из тюрьмы.

Поддельные VPN в поисковой выдаче крадут учётные данные

Microsoft раскрыла детали новой кампании по краже учётных данных, в которой злоумышленники распространяют поддельные VPN-клиенты через SEO: продвигают вредоносные сайты в поисковой выдаче под видом легитимных страниц загрузки. Эту активность Microsoft отслеживает под кодовым именем Storm-2561.

Схема довольно неприятная и при этом очень житейская. Пользователь ищет в поисковике корпоративный VPN-клиент, видит сверху вроде бы знакомый результат, переходит на сайт-двойник и скачивает ZIP-архив с «установщиком».

На деле внутри оказывается троянизированный MSI-файл, который маскируется под легитимный VPN-клиент и во время установки подгружает вредоносные DLL-библиотеки.

Microsoft отдельно отмечает, что в этой кампании использовались домены вроде vpn-fortinet[.]com и ivanti-vpn[.]org, а вредоносные архивы размещались в GitHub-репозиториях, которые позже были удалены.

 

Дальше всё строится на доверии пользователя к знакомому интерфейсу. Фальшивый клиент показывает очень правдоподобное окно входа, похожее на настоящее приложение Pulse Secure, просит ввести логин и пароль, а затем отправляет эти данные на сервер злоумышленников. После этого жертве показывают сообщение об ошибке и предлагают скачать уже «настоящий» VPN-клиент. В некоторых случаях пользователя даже перенаправляют на легитимный сайт, так что заражение можно и не заметить.

Для кражи данных используется вариант инфостилера Hyrax. Он вытаскивает не только введённые учётные данные, но и сохранённую VPN-конфигурацию, включая сведения из файла connectionstore.dat. Закрепление в системе обеспечивается через ключ реестра RunOnce, чтобы вредоносный компонент запускался и после перезагрузки устройства.

По данным Microsoft, Storm-2561 активна как минимум с мая 2025 года и уже известна использованием SEO poisoning и подделкой популярных программных брендов. Компания также сообщила, что вредоносные компоненты были подписаны действительным цифровым сертификатом на имя Taiyuan Lihua Near Information Technology Co., Ltd., но этот сертификат уже отозван.

RSS: Новости на портале Anti-Malware.ru