Маскирующиеся под техподдержку жулики закрепились на Microsoft TechNet

Маскирующиеся под техподдержку жулики закрепились на Microsoft TechNet

Мошенники, притворяющиеся технической поддержкой, создали более 3000 страниц на портале Microsoft TechNet, что позволяет им продвигать свои сомнительные услуги. Причина такого поведения кроется в том, что это помогает мошенникам повысить репутацию от домена microsoft.com — их ссылки будут появляться выше в поисковой выдаче.

Мошеннические страницы были созданы на платформе Microsoft TechNet, большинство преступников использовали поддомен gallery.technet.microsoft.com.

«Мне удалось найти в общей сложности 3090 вредоносных ссылок в выдаче. Например, на прошлой неделе были созданы двенадцать новых», — объясняет исследователь Коди Джонстон, который обнаружил вредоносную активность.

«Кажется, они пытаются маскироваться под техническую поддержку, предоставляемую криптовалютными сервисами вроде Binance или Bittrex. Также я отметил маскировку под Google Wallet и Instagram».

Исследователь сразу же связался с Microsoft через Twitter. Сотрудники корпорации в тот же день приняли все необходимые меры, удалив мошеннические страницы. Однако некоторое время злонамеренные ссылки все еще присутствовали в выдаче, так как оставались закешированными.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Новые целевые атаки в России: банкер RTM в тандеме с шифровальщиком

Русскоязычная криминальная группа, стоящая за банковским трояном RTM, запустила новую кампанию, нацеленную на отъем денег у юрлиц – клиентов банков в странах бывшего СНГ. На сей раз злоумышленники в качестве запасного варианта используют также не известную ранее вымогательскую программу, которой в «Лаборатории Касперского» присвоили кодовое имя Quoter.

Рассылка вредоносных писем в рамках текущих целевых атак, по данным экспертов, была проведена еще в середине 2019 года. Поддельные сообщения с такими темами, как «Повестка в суд», «Заявка на возврат», «Закрывающие документы», «Копии документов за прошлый месяц», были снабжены вложением, которое получателю предлагали открыть, чтобы ознакомиться с подробностями.

При открытии этого файла на машину жертвы устанавливался банкер RTM. Этот Windows-зловред, способный поразить до 10 тыс. компьютеров в сутки, известен ИБ-сообществу с 2015 года. Его операторы обычно атакуют предприятия малого и среднего бизнеса, пытаясь добраться до компьютеров, с которых проводятся финансовые операции, и на лету подменить банковские реквизиты в свою пользу.

Активная фаза текущей RTM-кампании наступила в минувшем декабре. Закрепившись в зараженной системе, злоумышленники начали продвигаться вширь по сетям жертв в поисках компьютеров сотрудников бухгалтерии. Горизонтальное перемещение при этом осуществляется с помощью легитимных инструментов удаленного администрирования, таких как LiteManager и RMS (Remote Manipulator System), а также самодельных утилит.

Добравшись до машины с установленной системой ДБО, авторы атаки ждут удобного случая для подмены реквизитов получателя платежа, а затем пытаются им воспользоваться. Если многочисленные попытки RTM вмешаться в работу ДБО оказываются провальными, они запускают в сеть вымогательскую программу.

Этот зловред шифрует данные, используя алгоритм AES в режиме CBC с 256-битным ключом. В Kaspersky новобранца нарекли Quoter, так как он добавляет в код зашифрованных файлов цитаты из популярных кинофильмов.

В тех случаях, когда жертва игнорирует требование выкупа за расшифровку, злоумышленники прибегают в шантажу: сообщают ей о краже данных и грозятся их опубликовать, если та в течение нескольких дней не заплатит им $1 млн в биткоинах.

На настоящий момент выявлено около десяти российских предприятий, пострадавших в ходе новых RTM-атак, — в основном это транспортные компании и финансовые организации. Публикуя отчет, исследователи отметили, что использование программ-шифровальщиков нехарактерно для русскоязычных ОПГ. Обычно они применяют таких зловредов против организаций за пределами России, опасаясь преследования со стороны властей по месту жительства.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru