Мошенники обещают россиянам 5000 руб. за вакцинацию от COVID-19

Мошенники обещают россиянам 5000 руб. за вакцинацию от COVID-19

Мошенники обещают россиянам 5000 руб. за вакцинацию от COVID-19

Не так давно власти России заявили, что вакцинация от коронавирусной инфекции COVID-19 будет обязательной для отдельных категорий граждан. Конечно же, мошенники не могли остаться в стороне, поскольку это весьма перспективный повод для атак на россиян.

В частности, злоумышленники распространяют объявления, в которых говорится о начислении бонусов вакцинированным категориям граждан. Однако под этим соусом преступники скрывают попытки получить доступ к деньгам на банковских картах пользователей.

О новых хитроумных уловках мошенников рассказали представители банка ВТБ. Как отметили аналитики, злоумышленники предлагают жертвам бонусы за вакцинацию, а на самом деле пытаются выяснить данные карты и украсть деньги гражданина.

В беседе с РБК представители Газпромбанка и «Лаборатории Касперского» подтвердили наличие подобной мошеннической активности в России. С лёгкой руки злоумышленников в социальных сетях появляются объявления, обещающее клиентам ВТБ бонусы в размере 5000 руб. Для получения денежной выплаты достаточно всего лишь пройти вакцинацию, однако в объявлениях не указано, какой именно вакциной должен привиться гражданин.

Специалисты «Лаборатории Касперского» объяснили, как работает схема: в мошеннических объявлениях, как правило, есть ссылка, по которой пользователь попадает на фишинговую страницу. Там его просят ввести свои персональные данные: полные имена и телефонные номера, а также данные банковской карты.

Само собой, вся введённая на поддельной веб-странице информация попадает прямиком в руки злоумышленников. В результате преступники получают доступ к деньгам гражданина и, соответственно, могут распоряжаться ими по своему усмотрению.

Помимо социальных сетей, такие схемы можно встретить в наиболее популярных у россиян мессенджерах. Следовательно, как рекомендуют эксперты, гражданам всегда нужно с подозрением относиться к подобным инициативам и проверять объявления, сулящие какие-либо выплаты.

Действующая в России кибергруппа Head Mare обновила Windows-бэкдор

В этом месяце хактивисты Head Mare провели еще одну вредоносную рассылку с прицелом на российские организации. При разборе атак эксперты «Лаборатории Касперского» обнаружили новый вариант трояна PhantomCore.

В предыдущей серии имейл-атак, тоже февральских, группировка Head Mare пыталась заселить в российские корпоративные сети схожий Windows-бэкдор PhantomHeart.

Новые письма-ловушки злоумышленники рассылали от имени некоего НИИ, предлагая его услуги в качестве подрядчика. Вложенный архив под паролем содержал несколько файлов с двойным расширением .pdf.lnk.

 

При запуске эти ярлыки действуют одинаково: автоматически скачивают с внешнего сервера документы-приманки и файл USOCachedData.txt. Загрузчики различаются лишь ссылками, по которым они работают.

 

Невинный на вид USOCachedData.txt на самом деле скрывает DLL обновленного PhantomCore. Анализ образца (результат VirusTotal на 23 февраля — 34/72) показал, что новобранец написан на C++, строки кода зашифрованы путем побайтового XOR, а основной задачей трояна является обеспечение удаленного доступа к консоли в зараженной системе.

При подключении к C2-серверу вредонос отправляет два POST-запроса с данными жертвы для регистрации и ожидает команд. В ответ он получает координаты архива с TemplateMaintenanceHost.exe — модулем для создания туннеля, который оседает в папке %AppData% и обживается через создание нового запланированного задания.

Написанный на Go компонент TemplateMaintenanceHost.exe отвечает за запуск утилиты ssh.exe, которая может работать как SOCKS5-прокси и по дефолту включена в состав новейших Windows. Итоговый туннель открывает злоумышленникам возможность подключаться к другим машинам в той же локальной сети.

По данным Kaspersky, новые поддельные письма Head Mare были разосланы на адреса сотен сотрудников российских госучреждений, финансовых институтов, промышленных предприятий и логистических компаний.

RSS: Новости на портале Anti-Malware.ru