Киберпреступники Cobalt атакуют российские банки фишингом

Киберпреступники Cobalt атакуют российские банки фишингом

Киберпреступники Cobalt атакуют российские банки фишингом

Киберпреступная группа Cobalt снова была замечена в незаконной онлайн-активности. На этот раз злоумышленники атакуют банки России и Румынии целевым фишингом. Во вредоносных электронных письмах содержатся две злонамеренные составляющие, которые связываются с двумя разными командными серверами C&C.

Команда Arbor Networks ASERT 13 августа зафиксировала новую вредоносную кампанию, которая носила характерные признаки действий группировки Cobalt. Первой целью стал российский Банк Национальный стандарт.

Тут же была обнаружена и другая злонамеренная активность, в ходе которой атаковали уже банк Carpatica Commercial Bank/Patria Bank в Румынии.

Cobalt использовали стандартную технику фишинга — письма были замаскированы под отправленные другими финансовыми учреждениями уведомления, что увеличивало шанс того, что сотрудники откроют их и запустят вложения.

Исследователи изучили домен rietumu[.]me, который представляет собой C&C-сервер, используемый Cobalt, и нашли адрес электронной почты, который привел еще к пяти доменам, созданным 1 августа. Одним из них был inter-kassa[.]com.

Другие домены также пытались выдать себя за финансовые учреждения. Вот список обнаруженных экспертами доменов:

  • compass[.]plus — позиционирует себя как Compass Savings Bank;
  • eucentalbank[.]com — маскируется под Европейский центральный банк;
  • europecentalbank[.]com — также маскируется под Европейский центральный банк;
  • unibank[.]credit — маскируется под Unibank.

По словам исследователей, некоторые электронные письма содержали ссылки на вредоносные файлы. Один из этих файлов является документом Word с обфусцированными VBA-скриптами, а другой — бинарный файл, чье расширение изменено на JPG.

Напомним, что в мае Group-IB раскрыла подробную информацию о киберпреступниках Cobalt.

А в марте лидер группировки Cobalt был пойман в Испании.

Meta пропустила десятки рекламных объявлений с сексуализацией детей

Рекламная модерация Meta (признана экстремистской и запрещена в России, как и её соцсети ниже) снова показала себя во всей красе. За девять месяцев на Facebook, Instagram, Messenger и Threads появилось более 50 платных объявлений с сексуализированными изображениями несовершеннолетних, в том числе созданными с помощью ИИ.

Некоторые объявления крутились ещё в начале августа, выяснили исследователи Tech Transparency Project (TTP).

Речь не о публикациях случайных пользователей, затерявшихся в ленте. Это реклама, которую системы Meta проверили, одобрили и показали аудитории в США, Великобритании и более чем десяти странах Европы. Отдельные объявления увидели несколько тысяч человек. Часть из них вела на сервисы для раздевания людей на фотографиях и приложения с ИИ-порнографией.

Нарушения обнаружили в собственной библиотеке рекламы Meta. Причём некоторые материалы спокойно лежали там месяцами. Исследователи сообщили о них в Национальный центр помощи пропавшим и эксплуатируемым детям США, а журналисты WIRED обратились за комментарием к Meta. Только после этого компания удалила объявления.

В Meta заявили, что борются с сексуальной эксплуатацией, а большинство найденных объявлений якобы почти никто не увидел. Компания также сослалась на новую ИИ-систему, которая должна отсеивать запрещённую рекламу ещё при загрузке. Вот только часть объявлений появилась уже после её запуска. Более того, около 30 новых материалов исследователи нашли буквально перед публикацией расследования.

Некоторые объявления размещали аккаунты почти без подписчиков, а среди рекламодателей фигурировали китайские компании. Одно из приложений, на которые вела реклама, находилось в App Store. Apple удалила его после обращения WIRED.

RSS: Новости на портале Anti-Malware.ru