Пользователи старых iPhone стали целью кампании кликфрода

Пользователи старых iPhone стали целью кампании кликфрода

Специалисты компании Cisco Talos обнаружили новую кампанию кликфрода, в ходе которой злоумышленники атакуют пользователей старых моделей iPhone. Киберпреступники используют тему недавно опубликованного эксплойта «checkra1n», чтобы заманить пользователей на фейковый веб-сайт.

На этом ресурсе — checkrain[.]com — пользователям обещают возможность провести джейлбрейк их iPhone. Однако вместо этого посетителям предлагают скачать вредоносный профиль, после установки которого пользователь станет жертвой кликфрода.

Напомним, что настоящий эксплойт checkra1n был разработан исследователем в области кибербезопасности, известным под псевдонимом axi0mX. Этот эксплойт использует уязвимость checkm8, которую якобы нельзя пропатчить, для модификации bootrom и загрузки джейлбрейкнутого образа на iPhone.

Брешь checkm8, как известно, затрагивает практически все старые модели смартфонов от Apple: с iPhone 4S вплоть до iPhone X.

Фейковый ресурс, используемый злоумышленниками в кампании кликфрода, на первый взгляд выглядит вполне безобидно. На его страницах есть даже упоминания эксперта Google Project Zero Яна Бира и CoolStar. Однако есть некоторые нюансы, позволяющие распознать подвох.

Например, имеется неточность — утверждается, что эксплойт checkm8 затрагивает процессор A13. На самом же деле, он угрожает лишь тем устройствам, в которых установлены чипы с A5 по A11.

Каждого посетителя поддельного ресурса попросят установить профиль iOS-устройства, меняющий конфигурацию. После загрузки и установки этого профиля среди иконок приложений iOS появится checkrain.

«Иконка, по сути, является некой закладкой, призванной установить связь с определённым URL. Для пользователя эта иконка, может, и выглядит как приложение, однако на системном уровне совершенно им не является», — объясняет команда Cisco.

При нажатии на иконку должен запуститься процесс джейлбрейка, однако в результате создаётся лишь видимость этого процесса. На деле пользователя проведут через множество редиректов.

В конце этих редиректов жертву ждёт установка iOS-игры со встроенными покупками.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Европол ликвидировал VPNLab, которым пользовались операторы шифровальщиков

Международная операция стражей правопорядка ликвидировала серверы VPNLab.net, провайдера VPN, услуги которого рекламировались на онлайн-площадках для киберпреступников. Согласно имеющейся информации, VPNLab.net пользовались злоумышленники, среди которых были операторы программ-вымогателей (ransomware).

В общей сложности Европол «положил» 15 серверов, которыми управляла команда VPNLab. Они располагались в Германии, Нидерландах, Канаде, Чехии, Франции, Венгрии, Латвии, Украине, США и Великобритании.

Пока правоохранители не предоставили никакой информации относительно арестов, однако сервис в настоящий момент не функционирует, а главная страница «официального» сайта VPNLab.net демонстрирует баннер Европола:

 

«Результаты этого расследования показали, что у киберпреступников остаётся всё меньше способов скрывать свою активность в Сети», — отметили представители Европола.

Сервис VPNLab работал с 2008 года и функционировал на базе технологии OpenVPN. За 60 долларов (4 586 рублей) в месяц клиенты получали возможности шифрования и анонимизации соединений.

По словам Европола, киберпреступники использовали VPNLab для подключения к своей инфраструктуре, чтобы случайно не выдать себя. В ходе операции правоохранителям удалось обнаружить на серверах данные о потенциальных жертвах кибератак. В результате Европол уведомил более 100 организаций о возможных брешах в их защите.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru