Банковский троян Bolik 2 распространяют через фейковый сайт NordVPN

Банковский троян Bolik 2 распространяют через фейковый сайт NordVPN

Банковский троян Bolik 2 распространяют через фейковый сайт NordVPN

Злоумышленники, стоящие за банковским трояном Win32.Bolik.2, придумали новую схему его распространения. Теперь киберпреступники создают клоны легитимных сайтов, заражающих посетителей этой вредоносной программой.

Ранее преступники взламывали официальные сайты разработчиков известных программ и подменяли безопасные ссылки, по которым пользователи скачивали приложения, на вредоносные, загружающие в систему троян.

Смена тактики — создание вредоносных клонов — помогла злоумышленникам сосредоточиться на совершенствовании своей программы.

В последних кампаниях киберпреступники маскировали свой ресурс под официальный сайт популярного VPN-сервиса NordVPN. В результате вредоносный сайт, располагающийся по адресу nord-vpn[.]club, стал почти идеальной копией официального ресурса, настоящий адрес которого — nordvpn.com.

При этом принадлежащий злоумышленникам веб-сайт имел действительный SSL-сертификат, выданный центром сертификации Let’s Encrypt 3 августа. Срок жизни этого сертификата подойдёт к концу 1 ноября.

«Троян Win32.Bolik.2 представляет собой усовершенствованную версию Win32.Bolik.1. В новом образце были замечены полиморфные способности», — рассказали эксперты антивирусной компании «Доктор Веб», которые первыми обнаружили кампанию злоумышленников.

«Используя этот вредонос, атакующие могут осуществлять веб-инъекции, перехватывать трафик, выполнять функции кейлоггера и красть информацию из разных банковских клиентов».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Обнаружена сеть из 500 фейковых сайтов с выплатами участникам СВО

Компания F6 сообщила о новом кейсе инвестиционного мошенничества, нацеленном на участников спецоперации, их родственников и ветеранов. По данным аналитиков, мошенники создали сеть из более чем 500 фейковых сайтов, маскируя её под несуществующий фонд «Поддержка РФ СВО» и вымышленный проект «День Победы».

Схема построена вокруг якобы положенной соцвыплаты — 1 млн рублей. Пользователю предлагают заполнить простую анкету: имя, фамилию и номер телефона.

После этого его перенаправляют на страницу с «подтверждением регистрации» и оформлением в стиле официальных госресурсов. На странице используют фото президента и упоминания о поддержке со стороны администрации — всё для повышения доверия.

 

Дальше жертве обещают звонок от «представителя фонда». На деле это сотрудник мошеннического колл-центра, который уговаривает вложить деньги в псевдоинвестиционный проект. В ход идут стандартные техники давления: обещания быстрых доходов, имитация помощи и дальнейшие попытки склонить человека к всё большим переводам.

Как выяснили аналитики F6, злоумышленники зарегистрировали сайты в девяти доменных зонах — от .com и .biz до .top и .digital. Всего обнаружили 511 доменов, все они уже заблокированы. Но специалисты предупреждают: скамеры могут быстро поднять новые площадки.

 

Интересно, что ни один из выявленных сайтов не индексировался поисковиками — вероятно, схему ещё готовили к запуску или распространяли ссылки вручную: через рассылки, личные сообщения или закрытые чаты.

Эксперты отмечают, что в последние недели тема социальной поддержки участников спецоперации стала одной из основных приманок в схемах инвестскама. Ранее уже появлялись фейковые ресурсы, копирующие известные благотворительные проекты.

При этом даже если человек не повёлся на уговоры, но оставил свои контакты, риск остаётся: данные могут использовать в дальнейшем — в новых атаках или передать другим группам мошенников.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru