Студенты-мошенники из Китая обманули Apple на $895 800 фейковыми iPhone

Студенты-мошенники из Китая обманули Apple на $895 800 фейковыми iPhone

Студенты-мошенники из Китая обманули Apple на $895 800 фейковыми iPhone

Два студента из Китая, проходившие обучение в Орегоне, успешно провернули мошенническую схему, которая позволила им выудить у Apple почти миллион долларов. Суть схемы заключалась в возврате якобы неработающих смартфонов iPhone, который предусмотрен гарантией производителя.

Некие Янян Чжоу и Кван Цзян, которым уже предъявили обвинения, импортировали тысячи поддельных iPhone, а затем отправляли их Apple с жалобой на то, что смартфоны не включаются.

Далее запускался процесс замены нерабочих телефонов по гарантии — Apple высылала мошенникам новые iPhone. После этого студенты отправляли подлинные телефоны Apple в Китай, там происходил сбыт устройств, а часть прибыли забирали Чжоу и Цзян.

Оба мошенника обучались в штате Орегон по визе студента. Они числились студентами инженерного отделения американского колледжа.

Мошенническая схема привлекла внимание правоохранителей после того, как было зафиксировано по меньшей мере пять эпизодов подозрительной отправки телефонов с логотипом Apple из Гонконга.

Цзян заявил правоохранителям, что ему регулярно приходили посылки от знакомых из Китая, в которых было от 20 до 30 iPhone’ов. Он утверждал, что устройства не включались, поэтому ему нужно было передать их Apple.

После получения нового устройства по гарантии Цзян отправлял их на родину.

«По словам Цзяна, за 2017 год он отправил Apple около двух тысяч смартфонов», — говорится в судебных документах.

Обычно американский техногигант проверяет устройства, которые присылают по гарантии. Если будет обнаружено, что они фейковые — компания откажет в замене устройства и направит отправителю специальное письмо.

В этом случае мошенники пользовались тем, что корпорация не всегда могла быстро проверить устройства, которые не включаются.

По записям Apple, с именем Цзяна и его адресами было связано 3 069 отправленных по гарантии iPhone’ов. Apple заменила 1 493 из них, остальные были признаны поддельными.

Общий ущерб корпорации от действий двух китайцев составил $895 800, передают местные СМИ.

Поддельные VPN в поисковой выдаче крадут учётные данные

Microsoft раскрыла детали новой кампании по краже учётных данных, в которой злоумышленники распространяют поддельные VPN-клиенты через SEO: продвигают вредоносные сайты в поисковой выдаче под видом легитимных страниц загрузки. Эту активность Microsoft отслеживает под кодовым именем Storm-2561.

Схема довольно неприятная и при этом очень житейская. Пользователь ищет в поисковике корпоративный VPN-клиент, видит сверху вроде бы знакомый результат, переходит на сайт-двойник и скачивает ZIP-архив с «установщиком».

На деле внутри оказывается троянизированный MSI-файл, который маскируется под легитимный VPN-клиент и во время установки подгружает вредоносные DLL-библиотеки.

Microsoft отдельно отмечает, что в этой кампании использовались домены вроде vpn-fortinet[.]com и ivanti-vpn[.]org, а вредоносные архивы размещались в GitHub-репозиториях, которые позже были удалены.

 

Дальше всё строится на доверии пользователя к знакомому интерфейсу. Фальшивый клиент показывает очень правдоподобное окно входа, похожее на настоящее приложение Pulse Secure, просит ввести логин и пароль, а затем отправляет эти данные на сервер злоумышленников. После этого жертве показывают сообщение об ошибке и предлагают скачать уже «настоящий» VPN-клиент. В некоторых случаях пользователя даже перенаправляют на легитимный сайт, так что заражение можно и не заметить.

Для кражи данных используется вариант инфостилера Hyrax. Он вытаскивает не только введённые учётные данные, но и сохранённую VPN-конфигурацию, включая сведения из файла connectionstore.dat. Закрепление в системе обеспечивается через ключ реестра RunOnce, чтобы вредоносный компонент запускался и после перезагрузки устройства.

По данным Microsoft, Storm-2561 активна как минимум с мая 2025 года и уже известна использованием SEO poisoning и подделкой популярных программных брендов. Компания также сообщила, что вредоносные компоненты были подписаны действительным цифровым сертификатом на имя Taiyuan Lihua Near Information Technology Co., Ltd., но этот сертификат уже отозван.

RSS: Новости на портале Anti-Malware.ru