Российские телефонные мошенники переходят на автообзвон

Российские телефонные мошенники переходят на автообзвон

Российские телефонные мошенники переходят на автообзвон

В России набирает популярность телефонное мошенничество с использованием программ-роботов для первичного обзвона. По мнению экспертов, автоматизация этого процесса позволяет злоумышленникам сократить затраты на массовое проведение атак и повысить процент успеха.

Ранее мошенники сами звонили потенциальным жертвам, представляясь сотрудниками службы безопасности банка, и сообщали, к примеру, о подозрительной операции по счету или системном сбое. Под этим предлогом они пытались выманить у пользователя полные данные карты, код CVV или CVC, разовый код из SMS или пароль от банковского приложения.

Мошеннические кол-центры зачастую работали из тюрем; украденная таким образом информация передавалась на волю для вывода денег со счетов доверчивых клиентов банков. Теперь, как выяснил «Ъ», первоначальный, ковровый обзвон проводит программа-робот, которая сообщает адресату о мнимой проблеме и диктует телефонный номер для получения более подробной информации. По этому номеру отвечает уже сам мошенник — якобы  представитель банка, которому для исправления ситуации непременно нужны конфиденциальные данные.

В настоящее время автоматизация обзвона, по словам экспертов, позволяет мошенникам ежедневно осуществлять сотни звонков, притом многие из них достигают цели. Степень доверия к телефонным роботам у россиян заметно выше: единственная неприятность, которую они привыкли ждать от автоответчиков — спам-реклама. Проблемы же с банковским счетом могут любого встревожить и заставить забыть о бдительности.

Кроме того, использование роботов в мошеннических схемах, как пишет репортер, делает атаки дешевле: создание простейшей программы автодозвона можно поручить разработчикам голосовой платформы, и они сделают это бесплатно. В таком случае злоумышленник будет тратиться лишь на звонки, стоимость которых у операторов различна.

Чтобы не стать жертвой мошенников, следует всегда уточнять полученную информацию, обратившись в банк по телефону, который указан на его сайте или карте. Можно также поставить на телефон спецзащиту, способную определять номера спамеров и мошенников.

Блокировка подозрительной активности на стороне оператора возможна лишь в том случае, если в стране разрешат использовать анализаторы, способные проверять содержимое первых секунд разговора на наличие слов-триггеров («служба безопасности», «банк», «транзакция»). Зарубежный кол-центр мошенников обезвредить еще труднее: здесь придется подключать правоохранительные органы, у которых есть связи с иностранными коллегами.

Популярная библиотека Axios оказалась заражена трояном через npm

Популярная JavaScript-библиотека Axios оказалась жертвой атаки на цепочку поставок: злоумышленник скомпрометировал npm-аккаунт одного из ведущих мейнтейнеров и через него опубликовал две вредоносные версии пакета — axios@1.14.1 и axios@0.30.4.

По данным исследователей, обе сборки распространяли скрытый троян для macOS, Windows и Linux. Axios при этом остаётся одной из самых популярных библиотек в экосистеме npm — её скачивают примерно 100 млн раз в неделю.

В заражённые версии Axios добавили всего одну новую зависимость — plain-crypto-js@4.2.1, замаскированную под легитимную библиотеку crypto-js. При этом в исходном коде Axios эта зависимость никак не использовалась: её задачей был запуск postinstall-скрипта, который связывался с управляющим сервером, скачивал вредоносную нагрузку под конкретную ОС и затем зачищал следы своей работы.

Атака развивалась поэтапно. Сначала в npm загрузили «чистую» приманку plain-crypto-js, чтобы создать историю публикаций, а затем — уже заражённую версию. После этого через взломанный аккаунт мейнтейнера были опубликованы две вредоносные версии Axios — сначала для ветки 1.x, а затем для старой, но всё ещё популярной ветки 0.x. То есть атакующий накрыл сразу оба основных сценария использования библиотеки.

Согласно анализу, вредоносный код начинал сетевую активность почти сразу после установки пакета. На macOS троян маскировался под системный процесс Apple, на Windows использовал PowerShell и скрытый скрипт, а на Linux разворачивал Python-бэкдор во временной директории. После этого вредоносный модуль удалял собственные файлы и подменял их «чистой» заглушкой, чтобы при поверхностной проверке установленный пакет не вызывал подозрений.

Вредоносные версии, по имеющимся данным, оставались доступными в npm примерно два-три часа, после чего их удалили, а пакет plain-crypto-js попал под блокировку. При этом заражённые релизы не появились среди тегов GitHub-репозитория Axios, что указывает на публикацию напрямую в npm в обход обычного CI/CD-пайплайна проекта.

RSS: Новости на портале Anti-Malware.ru