Мошенники в два раза реже стали звонить россиянам от имени банков

Мошенники в два раза реже стали звонить россиянам от имени банков

Мошенники в два раза реже стали звонить россиянам от имени банков

Мошенники, разводящие граждан по телефону, немного изменили тактику: маскировка под службу безопасности банков стала использоваться значительно реже. Скорее всего, это связано с устареванием уловки, которая теперь хорошо знакома россиянам.

Как объяснили специалисты компании BI.ZONE изданию «РИА Новости», телефонные мошенники сократили количество звонков от служб безопасности кредитных организаций в два раза.

Например, в июле 2020 года исследователи зафиксировали 26 170 подобных вызовов, а уже в апреле 2021-го это число сократилось до 13 546. Судя по всему, злоумышленники переключились на другое прикрытие, потому что граждане стали чаще жаловаться на звонки от «правоохранительных органов».

В июле прошлого года мошенники звонили от имени полиции 768 раз, а в апреле 2021-го — уже 5643 раза. В BI.ZONE считают, что к сентябрю количество звонков от банков и от правоохранителей должно сравняться.

Исследователи распределяли звонки по категориям, учитывая присутствие одного из ключевых слов в тексте жалоб. Другими словами, если встречалось что-то вроде «полиция», «правоохранительные органы», то вызов записывали в категорию звонков от имени полиции. Если же были слова «служба безопасности» — в категорию звонков от банков.

Об актуальных мошеннических схемах рассказал руководитель службы маркетинга компании «Газинформсервис» Григорий Ковшов:

«Звонки от службы безопасности банков теряют свою эффективность. В этом большую роль сыграли представители СМИ и эксперты по кибербезопасности, которые постоянно информируют население о деятельности мошенников. Практически каждую неделю журналисты на страницах своих изданий напоминают о популярной схеме обмана граждан с имитацией представителей служб безопасности известных банков. Конечно, мошенники фиксируют снижение прибыли от использования данного подхода и меняют его. На сегодняшний день самая актуальная схема – звонки от имени правоохранительных органов. Но это не значит, что завтра не появится новая уловка.

Проявляйте максимальную бдительность и не сообщайте никаких личных данных по телефону подозрительным лицам, будь то якобы сотрудник банка или представитель правоохранительных органов. Помните – информационная безопасность в наших с вами руках».

Хитрый троян-майнер прыгает через воздушный зазор с драйвером в кармане

Эксперты Trellix выявили новую, скрытную криптоджекинг-кампанию. Анализ показал, что атакующий Windows-машины зловред умеет самостоятельно распространяться через съемные носители, притом даже в физически изолированных средах.

Для обхода традиционной защиты режима пользователя и оптимизации ресурсов жертвы для майнинга применяется техника BYOVD: троян устанавливает в систему уязвимый драйвер ядра.

Цепочку заражения запускает хорошо известная приманка в виде кряка премиум-софта. В инсталляторе для Windows сокрыт дроппер, развертывающий целевого зловреда — тулкит Explorer.exe (результат VirusTotal на 19 февраля — 37/72).

Он работает, как конечный автомат, поведение которого определяют параметры командной строки, и умеет выполнять функции установщика, сторожа, менеджера полезной нагрузки, гасителя процессов.

Все необходимые инструменты Explorer.exe содержатся во встроенном архиве. Зловред распаковывает их в папку локального пользователя с атрибутами hidden или system, выдавая за известные приложения.

Так, за фейковым Microsoft Compatbility Telemetry.exe скрывается загрузчик криптомайнера, за kernel32 .dll — XMRig, за explorer .exe — убийца одноименного фантомного процесса.

 

Особый интерес у исследователей вызвали многочисленные сторожевые процессы (edge.exe,wps.exe, ksomisc.exe), запускаемые в произвольном порядке с помощью кастомного генератора случайных чисел. Это клоны контроллера (Explorer.exe), которые помогают ему и друг другу быстро восстановиться в случае сбоя или неожиданного завершения.

Пришлый WinRing0x64.sys версии 1.2.0 уязвим к эксплойту CVE202014979. Он устанавливается и запускается в системе как служба режима ядра.

Характерной особенностью нового трояна является его способность распространяться через флешки и внешние диски. Специальный модуль отслеживает нотификации WM_DEVICECHANGE и события DBT_DEVICEARRIVAL и при подключении устройства копирует на него Explorer.exe, создавая скрытую папку и маскировочный LNK-файл, чтобы спровоцировать запуск на другом компьютере.

В коде вредоноса найдены артефакты, свидетельствующие о том, что его автор — поклонник аниме. Так, рабочие режимы обозначены 002 Re:0 (запуск основных задач), 016 (проверка и поддержка работоспособности криптомайнера), barusu (завершение процессов, удаление файлов).

Обнаружена также мина с часовым механизмом: троян сверяет системную дату с вшитым дедлайном — 23 декабря 2025 года, и при превышении сворачивает свою активность. Возможно, новое оружие пока тестируется и совершенствуется; в пользу этой гипотезы говорит также единственный найденный в декабре активный майнер.

RSS: Новости на портале Anti-Malware.ru