Мошенники распространяют фейковые Android-версии Clubhouse в Play Store

Мошенники распространяют фейковые Android-версии Clubhouse в Play Store

Мошенники распространяют фейковые Android-версии Clubhouse в Play Store

Кибермошенники быстро сориентировались и уже используют набирающую популярность социальную сеть Clubhouse в своих целях. В магазине Android-приложений Google Play Store уже появились фейковые копии Clubhouse, а на «Авито» и «Юле» — приглашения на новую платформу.

Есть у Clubhouse и другая особенность, которая беспокоит исследователей в области кибербезопасности. По словам специалистов, мошенники в теории могут использовать платформу для снятия речевых профилей, поскольку Clubhouse предоставляет достаточно аудиоматериала.

Приглашения в Clubhouse, подделки которых можно встретить на «Юле» и «Авито», стоят от 200 до 10 тысяч рублей. Представители «Юлы», к слову, уже подтвердили повышенный спрос на соответствующие инвайты.

А вот руководство «Авито» решило бороться с мошенническими схемами. Поэтому с сегодняшнего дня площадка запрещает торговать приглашениями в Clubhouse.

В Роскомнадзор и правоохранительные органы уже поступил запрос на контроль Clubhouse. Например, ведомство может заблокировать социальную сеть, если та не предоставит сведения о включении в реестр организаторов распространения информации.

Денис Легезо, специалист антивирусной компании «Лаборатория Касперского», сказал изданию «Коммерсантъ», что его больше всего беспокоят вредоносные копии Clubhouse в Google Play Store. Эксперт отметил, что с помощью таких зловредов злоумышленники могут отслеживать геолокацию устройства, а также перехватывать переписки пользователя в мессенджерах.

Об опасности хакерских атак на пользователей соцсети Clubhouse рассказал нам заместитель генерального директора - технический директор компании «Газинформсервис» Николай Нашивочников:

«Возможность присоединяться к комнатам для разговоров анонимно и обходить элементы управления модератора аудиочата является серьезным подспорьем для хакерских атак. Можно вспомнить хотя бы недавние атаки во время видеоконференций в Zoom. Тут может случиться как минимум то же самое. Злоумышленники, по сути, имеют возможность проведения фейковых аудио конференций и за счет синтеза голоса определенных знаменитостей, которых уже достаточно много присоединилось к новой социальной сети. Хакеры уже не первый год обманывают людей по телефону от имени, например, их родственников даже без подделки голоса, а тут в помощь мошенникам могут прийти голоса звезд, доверие к которым, обычно, у людей выше».

Linux-ботнет SSHStalker старомоден: C2-коммуникации только по IRC

Специалисты по киберразведке из Flare обнаружили Linux-ботнет, операторы которого отдали предпочтение надежности, а не скрытности. Для наращивания потенциала SSHStalker использует шумные SSH-сканы и 15-летние уязвимости, для C2-связи — IRC.

Новобранец пока просто растет, либо проходит обкатку: боты подключаются к командному серверу и переходят в состояние простоя. Из возможностей монетизации выявлены сбор ключей AWS, сканирование сайтов, криптомайнинг и генерация DDoS-потока.

Первичный доступ к Linux-системам ботоводам обеспечивают автоматизированные SSH-сканы и брутфорс. С этой целью на хосты с открытым портом 22 устанавливается написанный на Go сканер, замаскированный под опенсорсную утилиту Nmap.

В ходе заражения также загружаются GCC для компиляции полезной нагрузки, IRC-боты с вшитыми адресами C2 и два архивных файла, GS и bootbou. Первый обеспечивает оркестрацию, второй — персистентность и непрерывность исполнения (создает cron-задачу на ежеминутный запуск основного процесса бота и перезапускает его в случае завершения).

Чтобы повысить привилегии на скомпрометированном хосте, используются эксплойты ядра, суммарно нацеленные на 16 уязвимостей времен Linux 2.6.x (2009-2010 годы).

 

Владельцы SSHStalker — предположительно выходцы из Румынии, на это указывает ряд найденных артефактов.

Исследователи также обнаружили файл со свежими результатами SSH-сканов (около 7 тыс. прогонов, все за прошлый месяц). Большинство из них ассоциируются с ресурсами Oracle Cloud в США, Евросоюзе и странах Азиатско-Тихоокеанского региона.

RSS: Новости на портале Anti-Malware.ru