В прошлом году в Рунете было ликвидировано около 700 имитаций Viber

В прошлом году в Рунете было ликвидировано около 700 имитаций Viber

В прошлом году в Рунете было ликвидировано около 700 имитаций Viber

За год в российском сегменте интернета эксперты Group-IB выявили 706 мошеннических сайтов, имитирующих сервис Rakuten Viber. Подавляющее большинство из них (98%) уже закрыты.

Количество таких фальшивок в 2020 году, по данным ИБ-компании, увеличилось на 190%. Значительный прирост был замечен в феврале, когда стало известно о неуклонном распространении COVID-19, и в конце года — в декабре Viber раздавал подарки в честь своего 10-летия.

Торжественное событие не преминуло привлечь внимание мошенников, которые бросились создавать сайты с ложной информацией о розыгрышах. Эти клоны активно продвигались и в Viber, и за его пределами с единственной целью — привлечь как можно больше посетителей и выманить у них ценную информацию или обманом заставить платить за мифический приз.

Аккаунты Viber, распространяющие мошеннические ссылки, блокируют сами операторы популярного мессенджера — на основании жалоб пользователей. Выявлением сайтов, специально созданных для обмана, занимаются специалисты по ИБ и активисты, а ликвидировать их можно только по согласованию с хостинг-провайдером и регистратором доменов.

По оценкам Group-IB, в первые девять месяцев 2020 года на атаки с незаконным использованием брендов во всем мире пришлось 54% киберпреступлений. При этом в 16% случаев чужие имена заимствовались с целью фишинга, в остальных — с целью мошенничества.

«Главным трендом развития мошенничества в интернете сегодня является таргетирование атак, — комментирует Андрей Бусаргин, замгендиректора Group-IB по защите от цифровых рисков. — Нацеливаясь на конкретный пул жертв в определенной стране, мошенники используют персонализированные ссылки, которые отображают контент лишь одному пользователю, что осложняет их выявление и блокировку. Кроме того, информация, которую пользователи вводят на мошеннических сайтах, сохраняется и затем может передаваться в URL-адресе страницы для автоматического заполнения персонализированных форм на следующих этапах мошенничества».

Чтобы не стать жертвой мошенничества, пользователям Viber рекомендуется обращать внимание на источник информации о той или иной акции. Стоит также помнить золотое правило безопасного поведения в интернете — не переходить по ссылкам, присланным незнакомцами.

В странах бывшего СНГ официальными сообществами самого мессенджера являются «Viber Россия» и «Команда Viber». Участие в проводимых ими конкурсах и акциях не требует денежных взносов.

Toy Ghouls шифрует российские компании и требует выкуп с ехидными подколами

Специалисты Kaspersky Cyber Threat Intelligence изучили активность финансово мотивированной группировки Toy Ghouls, которая с 2025 года атакует российские организации. По данным «Лаборатории Касперского», это не просто ещё одна команда операторов шифровальщиков, а довольно показательная история про то, как сейчас меняются вымогательские атаки.

Toy Ghouls нацелена исключительно на российские компании. В зоне интереса группировки — промышленность, производство, строительство и телеком.

Доступ к инфраструктуре атакующие получают либо через подрядчиков, либо через общедоступные сервисы, которые удалось использовать как точку входа.

Это, пожалуй, одна из самых неприятных деталей. Как отмечают исследователи, злоумышленники всё чаще заходят не напрямую, а через партнёров компании — то есть через более слабое звено в цепочке доверия.

По словам ведущего аналитика Kaspersky Cyber Threat Intelligence Александра Кириченко, в 2025 году с атаками через подрядчиков столкнулись 31% российских предприятий, и сегодня эту угрозу многие компании уже относят к числу самых опасных.

Для шифрования данных Toy Ghouls использует сразу несколько инструментов. На Windows-системах это RedAlert и LockBit 3.0, а для Unix и NAS злоумышленники применяют Babuk. То есть работают они не одним «фирменным» шифровальщиком, а подбирают инструменты под конкретную среду.

Но больше всего Toy Ghouls, пожалуй, выделяется не только техникой, сколько стилем. В сообщениях с требованием выкупа группировка не ограничивается сухим «ваши файлы зашифрованы». Вместо этого злоумышленники пишут жертвам язвительные и местами абсурдные послания, причём адаптируют их под отрасль.

Например, строительным компаниям могут сообщить, что их «посетил лабубу», а если они не заплатят, то их «домик из файлов снесут бульдозером». Промышленным предприятиям дают 48 часов на выход на связь и предупреждают, что потом «цена на баррель шифрования» вырастет вдвое. В других случаях обещают «испечь свежие булочки из файлов» или предлагают свою «быструю компьютерную помощь онлайн 24/7».

 

За этим стоит вполне рабочая криминальная логика: сделать вымогательство более запоминающимся, добавить психологического давления и при этом показать жертве, что атаку ведут не случайные автоматические скрипты, а вполне живые люди.

Отдельно исследователи обратили внимание на возможные связи Toy Ghouls с другой группировкой, атакующей Россию, — Head Mare. Прямого слияния или формального союза никто не объявлял, но некоторые признаки выглядят любопытно. Например, в одной из операций использовалось ПО MeshAgent, которое также связывают с арсеналом Head Mare. Кроме того, аналитики заметили сходство отдельных образцов LockBit, применявшихся в операциях обеих групп.

RSS: Новости на портале Anti-Malware.ru