Мошенники предлагают россиянам доступ к сгинувшим Spotify и Netflix

Мошенники предлагают россиянам доступ к сгинувшим Spotify и Netflix

Мошенники предлагают россиянам доступ к сгинувшим Spotify и Netflix

В даркнете и на «Авито» стали появляться объявления о продаже доступа к ушедшим с российского рынка стриминговым сервисам. По оценкам экспертов, 40% таких предложений исходит от мошенников, и покупатель в этом случае может не только выбросить деньги на ветер, но и лишиться доброго имени.

В текущем месяце наблюдатели из «Лаборатории Касперского» обнаружили на русскоязычных теневых площадках десятки объявлений о продаже доступа к Spotify Premium, Netflix Premium, Pornhub, различным VPN-сервисам. Авторы публикаций нередко выступают от имени некоего магазина цифровых товаров с широким спектром привлекательных услуг, в том числе по продлению аккаунтов.

Чаще всего продавцы предлагают присоединиться к зарубежному семейному аккаунту. Возможность разделить подписку с семьей предоставляют многие стриминговые сервисы, и мошенники этим пользуются — покупают на черном рынке краденые учетные данные и впоследствии предлагают их как услугу доступа к популярному сайту.

«Риски для потенциального покупателя высоки, — пояснил газете "КоммерсантЪ" эксперт Kaspersky Леонид Безвершенко. — Неизвестно, как злоумышленники распорядятся пользовательскими данными. Не исключаем, что большинство предложений — это скам, то есть попытка выманить деньги».

Аналогичные мошеннические объявления нашли на «Авито» участники ИБ-проекта StopPhish. В феврале на этой площадке числилось 70 продавцов учеток Spotify, сейчас их 57. Обнаружены также четыре актуальных предложения доступа к Netflix и 25 — к бесплатному VPN-сервису Windscribe.

По оценке T.Hunter, до 40% подобных объявлений в даркнете и на классифайдах — мошеннические, но проверить это можно, только купив товар. Учетная запись скорее всего окажется работоспособной, однако целевой сервис может заблокировать пользователя, обнаружив вход в аккаунт с незнакомого IP-адреса.

Представители «Авито» прокомментировали ситуацию следующим образом:

«Перепродажа правомерно полученных доступов к сервисам сама по себе не запрещена законодательством РФ. Мы блокируем те объявления, которые нарушают законодательство или правила площадки. У нас есть инструменты, которые позволяют это отследить».

APT-группа Mythic Likho опять атакует субъекты КИИ в России

Эксперты департамента киберразведки Positive Technologies (PT ESC TI) подробно изучили активность APT-группировки Mythic Likho, которая нацелена на российские субъекты критической информационной инфраструктуры. По их оценке, это не «массовые рассылки наудачу», а тщательно спланированные и персонализированные атаки.

Mythic Likho не работает по шаблону. Перед началом кампании злоумышленники собирают максимум информации о потенциальной жертве: чем занимается компания, где расположена, с кем сотрудничает, кто в ней работает.

На основе этих данных готовится индивидуальный сценарий атаки и фишинговые письма. Причём в первом контакте может вообще не быть вредоносной ссылки — сначала атакующие стараются выстроить доверие.

Письма приходят якобы от сотрудников госорганов, ретейла или СМИ. Для дальнейшего развития атаки используются взломанные сайты реальных российских организаций и поддельные ресурсы, замаскированные под легитимные сервисы или облачные хранилища. Именно через них жертве подсовывают вредоносные файлы — «официальные» письма, договоры, счета, чеки, резюме или фотографии.

В арсенале группировки есть как собственные инструменты, так и сторонние разработки. Среди них загрузчики HuLoader и ReflectPulse, бэкдор Loki собственной разработки, а также коммерческие и свободно распространяемые вредоносные программы и дополнительные утилиты. После запуска бэкдора злоумышленники получают учетные данные, перемещаются по инфраструктуре, собирают ценные сведения, затем шифруют их и оставляют инструкции по выкупу.

По словам Виктора Казакова, ведущего специалиста группы киберразведки PT ESC TI, в качестве целей Mythic Likho выбирает крупные и платёжеспособные предприятия прежде всего из машиностроения, добывающей и обрабатывающей промышленности. Атаки продумываются детально, цепочки доставки вредоносных инструментов сложные, а инфраструктура злоумышленников хорошо замаскирована.

Интересная деталь: в ряде кампаний использовались инструменты, ранее замеченные у группировки (Ex)Cobalt, которая также активно атаковала российские компании. Это может говорить о связях Mythic Likho с более широким киберпреступным сообществом и о высоком уровне подготовки участников группы.

По прогнозам экспертов, Mythic Likho в ближайшее время никуда не исчезнет и продолжит представлять серьёзную угрозу для критической инфраструктуры в России.

RSS: Новости на портале Anti-Malware.ru