Microsoft предупреждает о новом фишинге с использованием 404 Not Found

Microsoft предупреждает о новом фишинге с использованием 404 Not Found

Microsoft предупреждает о новом фишинге с использованием 404 Not Found

Исследователи в области безопасности из компании Microsoft предупреждают о новой волне фишинга, в которой злоумышленники применяют интересную тактику. Фишеры используют специально созданные страницы с ошибкой 404, чтобы заставить пользователя ввести свои учетные данные от аккаунта Microsoft.

Для этого регистрируется целый домен, что позволяет настроить страницу 404 на отображение фейковых форм для ввода логина и пароля. Такой способ позволяет гораздо продуктивнее заманивать пользователя на фишинговую страницу.

В результате атакующий может сгенерировать бесчисленное количество URL, которые будут вести на страницу, собирающую учетные данные жертв.

«Страница 404 Not Found обычно говорит о том, что вы перешли по некорректной или "мертвой" ссылке. В этом же случае злоумышленники используют страницу 404 в фишинговых целях. Таким образом, киберпреступники могут создать неограниченное число вредоносных ссылок», — пишет команда исследователей Microsoft.

Страницу с ошибкой 404 злоумышленники идеально замаскировали под форму для входа в учетную запись Microsoft. Причём преступники действительно постарались — уделили внимание даже самым неочевидным мелочам.

Вся собранная фишинговыми формами информация передаётся на hotelseacliff[.]com, находящийся под контролем злоумышленников.

Количество уязвимостей в банковских приложениях за год выросло в 10 раз

По данным исследования AppSec Solutions, посвящённого анализу 90 приложений компаний финансового сектора — банков, микрофинансовых организаций и страховых компаний, — количество критических уязвимостей в них за год выросло в 10 раз. Об этом сообщили специалисты AppSec Solutions.

Всего в ходе анализа было выявлено 3 555 уязвимостей, из которых 2 006 отнесены к высоким или критическим. Для сравнения: в 2023 году исследователи обнаружили около 4 500 уязвимостей, однако критический статус тогда получили лишь 183 из них.

Как отметил руководитель отдела анализа защищённости мобильных приложений AppSec Solutions Никита Пинаев, одной из самых распространённых проблем остаётся наличие критически важной информации прямо в коде. Это создаёт условия для перехвата конфиденциальных данных, включая банковские реквизиты и личную информацию пользователей.

При этом мобильные приложения финансовых компаний, как подчёркивают исследователи, остаются абсолютными лидерами по числу опасных уязвимостей.

По данным исследования Роскачества и ГК «Солар», ошибки и уязвимости обнаруживаются в каждом втором мобильном приложении. В основном такие проблемы создают риск перехвата пользовательских данных и реализации сценария «человек посередине». Наиболее проблемными тогда оказались приложения онлайн-аптек и сервисов доставки.

RSS: Новости на портале Anti-Malware.ru