Большинство продавцов доступа по SS7 в даркнете — мошенники

Большинство продавцов доступа по SS7 в даркнете — мошенники

Исследователи из британской компании SOS Intelligence изучили теневой рынок услуг по взлому SS7-сетей и пришли к выводу, что он очень скромен, а провайдеры ненадежны. В то же время спрос на готовый доступ к системам телефонии имеется, но такие заявители, похоже, довольствуются предложениями на закрытых форумах.

Уязвимость протокола SS7 (ОКС-7), используемого для передачи служебных сообщений в телефонных сетях, давно не дает покоя ИБ-экспертам. Атаки на SS7 позволяют перехватывать звонки и СМС, взламывать почтовые и IM-аккаунты, воровать 2FA-коды, чтобы вывести деньги с чужих счетов, а также шпионить за абонентами.

Поиск по даркнету, проведенный в SOS Intelligence, вернул 84 onion-сайта, предлагающих услуги по взлому SS7.

 

Отсеивание по дате создания позволило актуализировать выборку и значительно сократить количество объектов для изучения. В итоге оказалось, что таких эксплойт-сервисов всего четыре: SS7 Exploiter, SS7 ONLINE Exploiter, SS7 Hack и Dark Fox Market.

Списки заявленных услуг при этом включали следующие позиции:

  • отслеживание местоположения абонента;
  • DoS-атака на телефон абонента; 
  • перехват разговоров по телефону;
  • перехват СМС-сообщений;
  • подмена источника звонка / СМС; 
  • контроль над аккаунтом абонента;
  • доступ к настройкам голосовой почты; 
  • загрузка СИМ-меню.

Внешних ссылок на эти сервисы в даркнете было совсем мало, что могло говорить о неблагонадежности провайдеров. Анализ показал, что и оформление сайтов неубедительно.

Сервис SS7 Exploiter, например, предлагал просмотреть деморолик, в котором три минуты из 5:23 говорилось о том, как покупать биткоины и платить за услуги. Сайты SS7 ONLINE Exploiter выглядели, как клоны SS7 Exploiter, а SS7 Hack был скопирован с сайта, появившегося в открытом интернете в этом году. Более того, на момент публикации результатов исследования все ресурсы SS7 Hack были отключены.

Площадка Dark Fox Market помимо взлома SS7 предлагает и другие услуги, в том числе DDoS и RaaS (шифровальщик напрокат). Ее деморолик о взломе Telegram-аккаунта позаимствован с YouTube, где его опубликовали еще в 2016 году.

Тем не менее, содержимое криптокошельков этих сервис-провайдеров говорило о том, что они неплохо зарабатывают.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Google обвинила двух россиян в создании мощного ботнета Glupteba

Google обвиняет двух граждан России в организации сложной кибероперации и создании ботнета. По словам американского интернет-гиганта, обвиняемые заразили более миллиона Windows-устройств по всему миру.

Дмитрий Старовиков и Александр Филиппов — именно эти имена фигурируют в обращении Google. Корпорация утверждает, что граждане России стояли за атаками ботнета Glupteba. Также упоминается множество аккаунтов Gmail и Google Workspace, которые помогали Филиппову и Старовикову в проведении кибератак.

Сеть ботов, согласно заявлению Google, использовалась в криминальных целях: для кражи и несанкционированного доступа к учётным данным пользователей Google-аккаунтов. С 2020 года злоумышленникам удалось заразить более миллиона компьютеров, работающих на Windows.

Киберкампания Glupteba набрала обороты до такого масштаба, что каждый день атакующим удавалось пополнить ряды ботов тысячами новых устройств. Как правило, заражать устройства преступникам удавалось с помощью вредоносных сайтов, заманивая на них жертв. Обычно такие ресурсы предлагали бесплатно скачать какой-либо софт.

«В любой момент вся мощь ботнета Glupteba могла быть направлена на организацию мощной DDoS-атаки. Стоит также отметить, что Glupteba отличается от других ботнетов сложной технической реализацией — например, использованием блокчейн-технологии», — пишет (PDF) Google в своём обращении в Федеральный окружной суд Южного округа Нью-Йорка.

По данным американской корпорации, операторы Glupteba атаковали цели в США, Индии, Бразилии, Вьетнаме и Юго-Восточной Азии.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru