Каждая вторая ссылка в мессенджерах россиян — фишинговая

Каждая вторая ссылка в мессенджерах россиян — фишинговая

Каждая вторая ссылка в мессенджерах россиян — фишинговая

По оценке «Лаборатории Касперского», пользователи популярных мессенджеров в России чаще сталкиваются с фишингом, чем в других странах. Ссылки в IM-сообщениях, которые получают россияне, в 46% случаев оказываются вредоносными.

К такому выводу пришли в Kaspersky, изучив данные о срабатывании компонента Safe Messaging в решении Kaspersky Internet Security для Android в период с декабря 2020 года по май 2021-го. Наиболее часто фишинговые ссылки распространяются через WhatsApp (83% случаев). Viber и Telegram с этой целью используются гораздо реже (10 и 7% соответственно).

«Фишинг — это весьма распространённый вид онлайн-мошенничества, чаще всего нацеленный на кражу личных данных, — комментирует Ольга Свистунова, контент-аналитик «Лаборатории Касперского». — С ним можно столкнуться практически везде: в электронной почте, СМС, соцсетях, рекламной выдаче. Мессенджеры не стали исключением. Злоумышленники следят за тем, что происходит в мире, и понимают, что люди всё больше пользуются мессенджерами для личного и рабочего общения. Мы рекомендуем использовать антифишинговые технологии и скептически относиться к сомнительным предложениям в сообщениях».

Активизации фишеров и прочих мошенников в большой мере способствовал перевод деловых операций в онлайн из-за ограничений по ковиду. В Рунете последнее время наблюдается рост количества сайтов, имитирующих бесплатные доски объявлений — в первую очередь «Юлу» и «Авито».

Чтобы не стать жертвой фишинга, пользователям рекомендуется придерживаться следующих правил:

  1. Не переходить бездумно по ссылкам, всегда проверять их на наличие опечаток и других подозрительных несоответствий; при появлении сомнений можно вбить адрес сайта в поисковик и провести посимвольное сравнение.
  2. Никогда не распространять подозрительные ссылки по просьбе отправителя.
  3. Не терять бдительности даже при получении неожиданных сообщений от знакомых: злоумышленники могут взломать аккаунт и действовать от имени его владельца.
  4. Настороженно относиться к предложениям лёгкого заработка, сообщениям о выигрышах, обещаниям предоставить что-либо бесплатно.
  5. Использовать надёжное защитное решение.

Поддельные VPN в поисковой выдаче крадут учётные данные

Microsoft раскрыла детали новой кампании по краже учётных данных, в которой злоумышленники распространяют поддельные VPN-клиенты через SEO: продвигают вредоносные сайты в поисковой выдаче под видом легитимных страниц загрузки. Эту активность Microsoft отслеживает под кодовым именем Storm-2561.

Схема довольно неприятная и при этом очень житейская. Пользователь ищет в поисковике корпоративный VPN-клиент, видит сверху вроде бы знакомый результат, переходит на сайт-двойник и скачивает ZIP-архив с «установщиком».

На деле внутри оказывается троянизированный MSI-файл, который маскируется под легитимный VPN-клиент и во время установки подгружает вредоносные DLL-библиотеки.

Microsoft отдельно отмечает, что в этой кампании использовались домены вроде vpn-fortinet[.]com и ivanti-vpn[.]org, а вредоносные архивы размещались в GitHub-репозиториях, которые позже были удалены.

 

Дальше всё строится на доверии пользователя к знакомому интерфейсу. Фальшивый клиент показывает очень правдоподобное окно входа, похожее на настоящее приложение Pulse Secure, просит ввести логин и пароль, а затем отправляет эти данные на сервер злоумышленников. После этого жертве показывают сообщение об ошибке и предлагают скачать уже «настоящий» VPN-клиент. В некоторых случаях пользователя даже перенаправляют на легитимный сайт, так что заражение можно и не заметить.

Для кражи данных используется вариант инфостилера Hyrax. Он вытаскивает не только введённые учётные данные, но и сохранённую VPN-конфигурацию, включая сведения из файла connectionstore.dat. Закрепление в системе обеспечивается через ключ реестра RunOnce, чтобы вредоносный компонент запускался и после перезагрузки устройства.

По данным Microsoft, Storm-2561 активна как минимум с мая 2025 года и уже известна использованием SEO poisoning и подделкой популярных программных брендов. Компания также сообщила, что вредоносные компоненты были подписаны действительным цифровым сертификатом на имя Taiyuan Lihua Near Information Technology Co., Ltd., но этот сертификат уже отозван.

RSS: Новости на портале Anti-Malware.ru