Фишеры ловко угоняют недавно выкупленные и заброшенные легальные домены

Фишеры ловко угоняют недавно выкупленные и заброшенные легальные домены

Фишеры ловко угоняют недавно выкупленные и заброшенные легальные домены

Киберпреступники стали чаще воровать доменные имена. Согласно статистике специалистов Group-IB, подобные атаки угрожают как минимум 30 500 доменов, расположенных на площадках популярных международных и российских хостинг-провайдеров.

Как правило, взломанные ресурсы злоумышленники используют в фишинговых атаках, рассылках вредоносных программ, а также для осуществления финансового мошенничества и заражения посетителей атакованных сайтов.

На киберпреступную схему эксперты CERT-GIB вышли осенью этого года, когда изучали многочисленные фишинговые сайты. В ходе анализа специалисты обратили внимание, что атакующие используют не взломанные и не новые ресурсы, а легитимные домены в зонах .RU, .SU и .РФ.

Как правило, такие домены принадлежали пользователям или организациям. Например, «медкнижка-тверь.рф» — появившийся весной домен, рекламирующий медицинские услуги, в августе уже был взломан. Злоумышленники разместили на сайте фейковое объявление о несуществующей акции.

Само собой, цель в таких случаях одна — выудить данные банковских карт пользователей. Сначала жертва спокойно отвечает на несложные вопросы, а потом её ненавязчиво просят указать реквизиты, чтобы подарить за опрос 2020 рублей.

По словам специалистов CERT-GIB, киберпреступники воспользовались тем, что у владельца истёк срок действия хостинг-аккаунта. После обнаружения опасный домен был заблокирован.

В общей сложности исследователи выявили несколько сотен похожих ресурсов, после чего стала ясна вся схема злоумышленников. Оказалось, что основными жертвами преступников стали владельцы доменных имён, которые не привязаны к хостинг-аккаунту.

Другими словами в группе риска находятся либо заброшенные, либо только недавно выкупленные домены. У атакующих при этом есть список таких доменов, а вся процедура перехвата составляет от 30 минут до нескольких часов.

Эксперты CERT-GIB даже разместили специальную приманку для злоумышленников — зарегистрировали специальное доменное имя. Прошло приблизительно несколько дней перед тем, как преступники обнаружили домен и «угнали» его.

Telegram запустил ботов-секретарей, мошенники уже взяли их в оборот

Не успел Telegram запустить ботов-секретарей для автоматизации переписки, как мошенники начали использовать новую функцию в своих схемах. В конце мая Павел Дуров представил помощников, которых можно подключать к личным сообщениям. Такие боты способны сортировать переписку, выделять важные сообщения, готовить ответы и помогать разбираться с потоком чатов.

Как рассказали эксперты, пользователям уже предлагают фальшивые сервисы для умной обработки сообщений, автоответов и интеграции с ИИ.

Для подключения обычно просят пройти дополнительную аутентификацию или скачать специальное приложение.

Под видом полезного инструмента может скрываться инфостилер — вредоносная программа, которая ворует пароли, файлы cookie, данные криптокошельков и другую чувствительную информацию.

В результате злоумышленники получают доступ не только к Telegram, но и к банковским сервисам, соцсетям, криптобиржам и другим аккаунтам.

По данным специалистов компании «ЕСА ПРО», только с 7 по 27 мая было обнаружено около 20 подозрительных ботов, которые предлагали автоматизацию переписки и при этом могли собирать данные пользователей.

Есть и другая проблема. Многие собеседники могут даже не подозревать, что общаются не с человеком, а с ботом. В теории злоумышленник способен поручить часть общения автоматизированному помощнику, который будет убеждать жертву перейти по ссылке, передать данные или перевести деньги.

Эксперты подчёркивают: сама функция Telegram не опасна. Опасны сторонние сервисы, которые пытаются паразитировать на популярной новинке.

По оценкам специалистов, с подобными предложениями уже могли столкнуться десятки тысяч пользователей Telegram, а число реально скомпрометированных аккаунтов может исчисляться тысячами.

Схема при этом стара как интернет: мошенники просто взяли старый добрый фишинг и завернули его в новую модную упаковку с надписями «ИИ», «автоматизация» и «умный помощник».

RSS: Новости на портале Anti-Malware.ru