Сбербанк: против нас работает 100 тысяч профессиональных хакеров

Сбербанк: против нас работает 100 тысяч профессиональных хакеров

Киберугрозы становятся сложнее и опаснее. До 24 февраля в Сбербанке видели всего одну DDoS-атаку в неделю, в марте уже фиксировали 46 одновременных попыток взлома. По прогнозам экспертов, самих атак скоро будет меньше, но оставшиеся нарастят мощность и прицел.

Сейчас у хакеров большой выбор «меню»: от фейковых приложений до вредоносного кода, прицелившегося к браузеру в онлайн-кинотеатре.

Неделю назад Сбербанк отчитался в отражении самой мощной DDoS-атаки в своей истории. Она была направлена на сайт банка, а вредоносный трафик, сгенерированный ботнетом, исходил от тридцати тысяч устройств на Тайване, в США, Японии и Великобритании. Мощность атаки — 450 гигабайт в секунду.

Для пользователей банковскими услугами у мошенников есть другой крючок — фишинговые приложения вместо оригиналов, удаленных в западных магазинах приложений.

Официальный Сбер исчез из App Store и Google Play еще в середине апреля. На его месте стали плодиться фейковые программы — о мошенниках предупредил сам банк:

«Приложение "Сбербанк онлайн" недоступно для обновления и скачивания в магазине App Store в связи с ограничениями. Мошенники могут размещать вредоносные приложения под видом банковских», — пояснили в банке.

Речь идет о приложениях «Сбербанк онлайн сайт», Sberbank Mobile banking, Sberbank on-line banking и Sberbank Conference.

«Появление фишинговых приложений Сбербанка в App Store — явление удивительное само по себе», — комментирует ситуацию «Известиям» основатель и СЕО компании eXpress Андрей Врацкий. Он считает, что на сбой в системе это не похоже. Модерация приложений перед их публикацией в магазинах — процесс многоуровневый, он включает в себя ряд проверок разной направленности.

Хотя специалисты интегратора Oberon признают, что анализ загруженного в стор приложения не даёт 100% гарантии безопасности. Ручные проверки начинаются только после появления жалоб, причем их должно быть много.

 «Всё это время скомпрометированное приложение по-прежнему работает на устройстве и подвергает рискам пользователя», — предупреждают в Oberon.

Сегодня кибервойска применяют новые тактики и инструменты. Среди них — внедрение кода в рекламные скрипты, применение вредоносного расширения для Google Chrome, использование готовых docker-контейнеров. Группировки хорошо координируются. В Сбербанке считают, что против них работают 100 тысяч хакеров.

Еще одна лазейка для новых вариаций атак — слитые в сеть базы. Мошенники могут использовать персональные данные сотрудников банков, чтобы проникнуть в систему самой организации. Мы уже писали, как на этой неделе виртуальная карта «утечек» пополнилась базами ГИБДД, Wildberries и СДЕКом.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Browser-in-the-browser: мошенники угоняют учетки геймеров в Steam

Group-IB обнаружила 150 мошеннических ресурсов, замаскированных под популярную платформу компьютерных игр — Steam. Учетные записи геймеров угоняют незаметной фишинговой техникой “Browser-in-the-browser“.

Сейчас на Steam зарегистрировано 120 миллионов геймеров, а число продаваемых на этой платформе игр превышает 50 тыс. единиц. Речь о бестселлерах: Half-Life, Counter-Strike и Dota 2. Цена аккаунта начинающего игрока составляет десятки долларов, аккаунты ведущих пользователей оцениваются в $100 000 — $300 000.

С момента запуска платформы в 2003 году киберпреступники с переменным успехом пытались завладеть “прокаченными” аккаунтами геймеров, но без особого результата.

Теперь жертв заманивают на страницу-приманку чатовыми предложениями присоединиться к киберспортивному турниру по League of Legends, Counter-Strike, Dota 2, PUBG. На сайте можно проголосовать за команду, купить билеты, получить внутриигровой предмет или скин. Еще один способ — реклама в популярном видео с игрой (запись стрима, геймплей) или в описании к нему.

Применяя технику Browser-in-the-browser, злоумышленники пользуются тем, что на платформе Steam аутентификация происходит во всплывающем окне, а не в новой вкладке, говорят эксперты Group-IB.

В отличие от большинства мошеннических ресурсов, которые открывают фишинговую страницу в новой вкладке или делают переход, новая техника открывает поддельное окно браузера в прежней вкладке.

Практически каждая кнопка на мошенническом ресурсе выводит форму ввода данных учетной записи, повторяющую оригинальное окно Steam. Во всплывающем окне есть фальшивый “зеленый замочек” — иконка SSL-сертификата организации.

Ссылка в адресной строке поддельного окна не отличается от оригинальной — её можно выделить, скопировать, открыть в другой вкладке. Кнопки работают корректно, окно можно двигать по экрану. Кроме того, на обнаруженных в июле фишинговых ресурсах можно выбрать один из 27 языков.

Геймер вводит данные в фишинговой форме, они сразу отправляются злоумышленнику и автоматически вводятся на официальном ресурсе. Если ввести данные некорректно (один из способов проверки подлинности ресурса из игровых пабликов), то новая фишинговая форма сообщит об ошибке, как “настоящий” Steam. Если у жертвы включена двухфакторная аутентификация, то мошеннический ресурс покажет запрос кода в дополнительном окне.

“Похоже, прежние советы, которые несколько лет назад помогали геймерам определить фишинговый сайт, сегодня уже бесполезны против нового метода мошенников, — отмечает Александр Калинин, руководитель Центра реагирования на инциденты информационной безопасности Group-IB. — Фишинговые ресурсы, использующие технологию Browser-in-the-browser, представляют опасность даже для опытных пользователей Steam, соблюдающих основные правила кибербезопасности”.

В отличие от распространенных мошеннических схем, в которых наборы готовых инструментов для фишинговых страниц разрабатываются для продажи, решения Browser-in-the-browser для Steam держатся злоумышленниками в секрете.

“Мы обращаем внимание игрового комьюнити на новую схему мошенничества и призываем соблюдать рекомендации и быть внимательными при вводе своих данных, — предупредили в Group-IB.

Как отличить фишинговую форму Browser-in-the-browser:

  • Сверить дизайн заголовка и адресной строки открывшегося окна. Подделка может отличаться от стандартной для вашего браузера. Стоит обратить внимание на шрифты и вид кнопок управления.
  • Проверить, открылось ли новое окно в панели задач. Если нет — окно поддельное.
  • Попытаться увеличить/уменьшить окно — поддельное не предоставляет такой возможности. Также не получится его развернуть на весь экран.
  • Окно ограничено экраном браузера — его не получится передвинуть на элементы управления изначальной вкладки.
  • Кнопка сворачивания поддельного окна просто закрывает его.
  • В фишинговой форме “замочек”, отображающий сертификат, — обычное изображение. При нажатии на него не произойдет ничего, тогда как настоящий предложит посмотреть информацию о SSL-сертификате.
  • Поддельная адресная строка не функциональна. В некоторых случаях она не позволяет ввести другой URL, но даже если позволит — перейти на него в этом же окне будет невозможно.
  • Окно перестанет появляться при отключении исполнения JS-скриптов в настройках браузера.
Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru