В Telegram зафиксировали рост числа ботов, крадущих коды аутентификации 2FA

В Telegram зафиксировали рост числа ботов, крадущих коды аутентификации 2FA

В Telegram зафиксировали рост числа ботов, крадущих коды аутентификации 2FA

Злоумышленники используют ботов в Telegram для кражи одноразовых паролей, которые участвуют при двухфакторной аутентификации (2FA) клиентов кредитных организаций. На подозрительную активность обратили внимание специалисты компании Intel 471.

Подобные услуги киберпреступники предлагают на форумах соответствующей тематики в дарквебе. За последние несколько месяцев, по словам Intel 471, злоумышленники нарастили качество и количество этих сервисов.

Здесь, возможно, сыграл рост популярности 2FA, поскольку мало кто из подвинутых пользователей уже полагается только на пароли. Преступники стараются тоже не отставать, разрабатывая различные схемы и методы перехвата кодов аутентификации.

Согласно данным Intel 471, с июня число сервисов, предлагающих обойти 2FA, существенно выросло именно в Telegram. Мессенджер используется либо для управления соответствующими ботами, либо для создания специальных каналов, в которых осуществляется поддержка клиентов.

Задача вредоносных ботов — автоматически звонить или рассылать жертвам текстовые сообщения от имени банков, чтобы в конечном счёте получить одноразовые коды. Для создания такого бота злоумышленники должны обладать базовыми навыками программирования.

Исследователи привели пример двух таких ботов: SMSRanger и BloodOTPbot. Первый похож интерфейсом на Slack, а второй больше работает с СМС-сообщениями.

 

Пользователям рекомендуют быть бдительными и обращать внимание на мелочи, которые могут выдать мошенническую схему.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Письма с QR-кодом от «отдела кадров» крадут корпоративные пароли

Фишеры начали рассылать сотрудникам компаний письма, замаскированные под документы от отдела кадров. Цель — выманить логины и пароли от корпоративной почты. Эксперты «Лаборатории Касперского» зафиксировали новую волну атак, в которых злоумышленники не просто имитируют деловую переписку, а персонализируют и письмо, и вложение под каждого адресата.

В письме человека приветствуют по имени, а во вложенном файле — «Руководстве для сотрудников» — обещают полезную информацию: якобы там описаны правила удалённой работы, меры безопасности и перечень льгот.

Но всё это — лишь прикрытие. Внутри — титульный лист, оглавление и раздел с QR-кодом. Сканируешь — попадаешь на поддельную страницу входа Microsoft, где просят ввести логин и пароль. Так и происходит кража данных.

Чтобы обойти почтовые фильтры, всё содержимое письма фишеры встраивают в изображение — оно выглядит как обычный текст, но фильтры его не распознают. А для убедительности рядом размещают метку «проверенный отправитель».

По словам экспертов, атака выглядит довольно продуманной и автоматизированной: скорее всего, злоумышленники используют новый инструмент, который для каждого получателя генерирует свой вариант письма и вложения. Это позволяет масштабировать атаки без потери персонализации.

Что делать? Следить за цифровой гигиеной, не доверять подозрительным письмам, даже если они кажутся «официальными», и внедрять решения, которые помогут отследить и заблокировать подобные угрозы.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru