За год Group-IB и Столото обезвредили 22 590 сайтов интернет-мошенников

За год Group-IB и Столото обезвредили 22 590 сайтов интернет-мошенников

За год Group-IB и Столото обезвредили 22 590 сайтов интернет-мошенников

ИБ-компания Group-IB сообщает о новых успехах в борьбе с фальшивыми лотереями, которую она ведет совместно с ТК «Центр» (распространитель всероссийских лотерей «Столото»). В прошлом году партнеры обнаружили и заблокировали 22 590 мошеннических сайтов, которые действовали под видом популярных гослотерей и нелегально использовали бренд «Столото».

Совокупно в рамках плодотворного сотрудничества было обезврежено 23 685 ресурсов, созданных мошенниками, в том числе более 1 тыс. подставных аккаунтов и групп в соцсетях и 74 поддельных приложения для мобильных устройств. Кроме того, выявлено пять адресов имейл, с которых проводились фишинговые рассылки.

Активность лотерейных мошенников, по данным GIB, стала особенно заметной во второй половине 2021 года. В период с июля по декабрь число мошеннических сайтов и фейковых приложений «Столото» возросло почти в два раза; наблюдался также значительный рост количества фальшивок в соцсетях — со 127 в первом полугодии до 894.

Особо эксперты отметили появление гибридных схем — фишеры задействуют не только сайты-клоны, но и поддельные мобильные приложения или переписку в мессенджерах от имени «представителя гослотерей». 

«Популярность лотерей с каждым годом увеличивается, что неизменно привлекает внимание мошенников и параллельно требует от распространителя гослотерей повышенного внимания к безопасности, — комментирует Андрей Бусаргин, заместитель гендиректора Group-IB по направлению Digital Risk Protection. — В рамках нашего партнерства со «Столото» мы анализируем десятки различных источников, в том числе доменные имена, контекстную рекламу, поисковую выдачу, магазины мобильных приложений. Все потенциально подозрительные сайты и аккаунты в соцсетях, а также почтовые адреса, замеченные в фишинговых рассылках, полностью автоматизированно блокируются». 

GIB и «Столото» напоминают основные правила, которые следует соблюдать, чтобы не стать жертвой мошенников:

  • никогда не переходить по подозрительным ссылкам, использовать только официальное приложение «Столото» и сайт www.stoloto.ru;
  • никому не сообщать коды из СМС и пуш-уведомлений, ПИН и CVV карты, персональные данные;
  • обязательно информировать «Столото» о смене телефонного номера или адреса имейл (чтобы конфиденциальные данные не попали к новому владельцу);
  • всегда проверять реквизиты платежа при покупке билетов онлайн;
  • использовать антивирусы.

Если вам позвонили и представились сотрудником «Столото», помните, что компания никогда не просит сообщить по телефону ПДн, номер карты, одноразовый код из СМС. Предложение установить на компьютер программу удаленного доступа (TeamViewer, AnyDesk, RMS, RDP, Radmin, Ammyy Admin, AeroAdmin) в этом случае тоже явный признак обмана.

Руководитель группы защиты инфраструктурных ИТ компании «Газинформсервис» Сергей Полунин рассказал о том, как не попасться на фейковый интернет-ресурс:

«Обезопасить себя от мошенников вам поможет соблюдение пары простых правил: всегда проверяйте URL-адрес, по которому хотите перейти, а лучше вводите его вручную или пользуйтесь ранее сохранёнными закладками, потому что фейковые сайты могут полностью копировать визуальный образ и информацию, размещённую на оригинальных сайтах компании».

Не пренебрегайте обновлениями антивируса и браузера — они могут своевременно предупредить вас о переходе на сайт мошенников.

Собери свой Android-троян: BTMOB превратил кражу со смартфона в конструктор

Исследователи из QuimeraX раскрыли BTMOB — платформу, которая выросла из банковского трояна в полноценный конструктор мошеннических кампаний. Клиентам не нужно уметь разрабатывать приложения: достаточно выбрать название, значок, сервер, разрешения и приманку, а система сама соберёт готовый APK.

В комплект входят Android-пейлоад, дроппер, панель управления на VB.NET, серверная часть на PHP и MySQL и инструменты сборки приложений.

Такая архитектура позволяет быстро штамповать локализованные копии стриминговых сервисов, банковских модулей защиты, трекеров посылок и социальных сетей.

Одна из версий BTMOB 2.5 распространялась через фишинговый сайт, имитировавший турецкий сервис iNat TV. В Бразилии атакующие создавали поддельные страницы Google Play с копиями Nubank, TikTok и государственного сервиса Gov.BR. APK-файлы также рассылали через WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России) и СМС под видом обновлений безопасности.

 

После установки троян просит предоставить доступ к специальным возможностям Android. Если пользователь соглашается, оператор получает почти полный контроль над устройством: видит экран, нажимает кнопки, вводит текст, записывает звук, делает снимки, перехватывает нажатия и крадёт файлы.

Поверх банковских приложений BTMOB накладывает фишинговые окна для сбора логинов и паролей. Управление через WebSocket происходит почти в реальном времени, поэтому атакующий может проводить операции прямо на смартфоне жертвы, используя её доверенное устройство и активную сессию.

Исследователи связывают BTMOB с семейством SpySolr и более ранними CypherRAT и CraxsRAT. Последние продавались как сервис, а лицензии, по имеющимся данным, приобрели более 100 злоумышленников. Получилась готовая клиентская база для нового криминального продукта.

RSS: Новости на портале Anti-Malware.ru