ФБР и АНБ США предупредили об опасном российском Linux-шпионе

ФБР и АНБ США предупредили об опасном российском Linux-шпионе

ФБР и АНБ США предупредили об опасном российском Linux-шпионе

ФБР и Агентство национальной безопасности (АНБ) США предупреждают секторы экономики о профессиональной шпионской программе для систем Linux. Само собой, Запад считает, что вредонос вышел из-под рук российских правительственных хакеров.

Свою разработку, по словам спецслужб США, российские киберпреступники использовали в реальных атаках.

Авторы вредоносной программы называют её Drovorub и используют для установки бэкдоров в скомпрометированную сеть.

ФБР и АНБ, ссылаясь на наличие доказательств, утверждают, что за созданием и атаками Drovorub стоит знаменитая киберпреступная группировка APT28 (Fancy Bear, Sednit). Именно эту группу США связывают с Главным управлением Генерального штаба Вооружённых сил Российской Федерации (бывший ГРУ).

Американские спецслужбы пытаются предупредить частный и публичный секторы и надеются, что системные администраторы смогут оперативно принять все необходимые меры для детектирования и противостояния российской киберугрозе.

Согласно опубликованной ФБР и АНБ информации (PDF), Drovorub является многокомпонентным вредоносом, который идёт в комплекте с руткитом уровня ядра, инструментом для передачи файлов и командным сервером (C2).

Фейковый сайт Avast пугает списанием €499 и данные карт

Киберпреступники запустили фишинговую кампанию с поддельным сайтом Avast, сделав его настолько правдоподобным, что отличить от оригинала непросто. Страницу стилизовали под официальный портал антивирусной компании, вплоть до логотипа, загруженного с настоящего CDN Avast. Навигация, разделы «Home», «My Account», «Help» — всё выглядит как на легитимном ресурсе.

В центре страницы пользователя встречает тревожное уведомление: якобы с пользователя списали €499,99 за продукт Avast. Сообщается, что отменить него можно только в течение 72 часов.

При этом ниже указано, что платежи старше 48 часов не подлежат возврату — намеренное противоречие, создающее давление и панику. Дата «списания» автоматически подстраивается под системное время посетителя, создавая иллюзию, что платёж произошёл именно сегодня.

Сумма при этом всегда остаётся одинаковой: достаточно крупной, чтобы вызвать тревогу, но реалистичной для «премиальной подписки».

На самом деле никакого списания не происходит. Это чисто психологический приём: убедить жертву, что деньги уже ушли, и подтолкнуть к вводу банковских данных «для возврата».

Под фальшивой квитанцией размещена форма «возврата». Пользователю предлагают указать имя, адрес электронной почты, телефон, адрес и город для подтверждения личности. После заполнения появляется всплывающее окно с просьбой ввести номер карты, срок действия и CVV-код для «обработки возврата».

 

Чтобы всё выглядело максимально правдоподобно, сайт даже проверяет номер карты по алгоритму Луна — стандартной банковской процедуре валидации. Введённые данные отправляются через POST-запрос на скрипт send.php и передаются злоумышленникам.

После отправки формы жертве показывают сообщение «Your application is being processed» и благодарят за обращение. В финале появляется кнопка «Uninstalling Avast» — ещё одна уловка, которая может подтолкнуть пользователя удалить настоящий антивирус.

 

Дополнительный элемент обмана — встроенный чат Tawk.to. Операторы могут в реальном времени наблюдать за действиями посетителей и общаться с ними, убеждая завершить «процедуру возврата».

Схема рассчитана на самых разных людей: реальных клиентов Avast, пользователей со старыми подписками, тех, кто никогда не пользовался продуктом, но испугался «списания», и даже тех, кто надеется получить «возврат» без оснований. В любом случае все попадают на одну и ту же форму сбора данных.

Эксперты напоминают: если вы видите сообщение о неожиданном списании, не переходите по ссылкам из писем и не вводите данные на подозрительных страницах. Проверять информацию о подписке стоит только через официальный сайт, введённый вручную в адресной строке.

RSS: Новости на портале Anti-Malware.ru