СБУ задержала пятерых членов группы Phoenix, взламывавших смартфоны

СБУ задержала пятерых членов группы Phoenix, взламывавших смартфоны

СБУ задержала пятерых членов группы Phoenix, взламывавших смартфоны

Служба безопасности Украины (СБУ) задержала пятерых граждан, которые якобы состоят в международной киберпреступной группировке Phoenix. Как сообщили правоохранители, эта группа специализируется на удалённом взломе мобильных устройств.

В пресс-службе СБУ отметили, что арестованные граждане проживают в Киеве и Харькове и являются выпускниками высших технических вузов.

Phoenix — кибергруппировка, заинтересованная в первую очередь финансово. Атакующие удалённо получают доступ к аккаунтам пользователей мобильных устройств, а потом пытаются взломать банковские приложения и опустошить счета жертв.

Если первый сценарий терпит неудачу, злоумышленники собирают персональные данные пользователя и продают их третьим лицам. Для этого используются фишинговые сайты, замаскированные под легитимные ресурсы Apple или Samsung.

Phoenix действует по меньшей мере два года, за которые преступники успели взломать аккаунты нескольких сотен пользователей. Кроме того, члены группы предлагали услуги взлома мобильных устройств другим заинтересованным лицам, установив ценник между 100 и 200 долларами.

 

Иногда Phoenix занималась разблокировкой украденных или утерянных устройств iPhone. По мету жительства каждого из пяти задержанных полиция провела обыски, в ходе которых правоохранители изъяли компьютерное оборудование, мобильные телефоны, специальный софт и аппаратные составляющие.

 

СБУ обещает продолжить расследование деятельности арестованных, а пока последним грозит 361 статья УК Украины — незаконное вмешательство в работу компьютерных систем и сетей.

 

Напомним, что в начале месяца сотрудники СБУ вычислили, по их словам, пятерых агентов ФСБ, связанных с атаками российской киберпреступной группировки Gamaredon.

Сотни бесплатных VPN для Chrome сливали трафик в один прокси

Исследователи из Socket обнаружили в Chrome Web Store масштабную сеть из 737 расширений, выдававших себя за бесплатные VPN. За операцией стояли как минимум 40 аккаунтов разработчиков, а 274 дополнения копировали названия 66 известных сервисов и брендов.

В списке чужих масок оказались Proton VPN, NordVPN, Surfshark, ExpressVPN, AmneziaVPN, AntiZapret и даже Cloudflare 1.1.1.1.

Кампания была ориентирована преимущественно на русскоязычных пользователей, желающих открыть Instagram (принадлежит Meta, признанной экстремистской и запрещённой в России), ChatGPT, YouTube и другие заблокированные ресурсы.

После нажатия кнопки Connect расширения направляли практически весь браузерный трафик через фиксированный SOCKS5-прокси на порте 1082. Исключение делалось только для локальных адресов. Никакого раздельного туннелирования: оператор получал положение посредника между пользователем и интернетом.

Такая схема позволяет видеть IP-адреса, посещаемые узлы и метаданные TLS SNI, а незашифрованный HTTP-трафик — читать полностью, включая отправленные пароли.

 

При этом Socket не утверждает, что оператор действительно сохранял, изменял или похищал данные. Доказан другой неприятный факт: люди искали приватность, а незаметно передавали свои сеансы неизвестному посреднику.

Следы в коде и инфраструктуре связывают расширения с сервисом Myxa VPN, или «Муха VPN». Общих операторов выдали домены, идентификаторы аналитики, строки поставщика и даже пути сборки с названием myxa-work.

 

Некоторые дополнения получали удалённые конфигурации уже после проверки магазина. Другие маскировали обращения к инфраструктуре через DNS-over-HTTPS. Платные серверы тоже оказались с приветом: все 200 проверенных адресов в пяти странах не разрешались через DNS.

На момент сбора данных 516 расширений ещё оставались в магазине, хотя Google уже удалила 221. Пользователям советуют снести подозрительные VPN-дополнения, проверить настройки прокси и сменить пароли, вводившиеся на HTTP-страницах.

RSS: Новости на портале Anti-Malware.ru