Вымогательство а-ля Luna Moth: вишинг и кража данных без участия зловредов

Вымогательство а-ля Luna Moth: вишинг и кража данных без участия зловредов

Вымогательство а-ля Luna Moth: вишинг и кража данных без участия зловредов

Эксперты Palo Alto Networks выявили вымогательскую кампанию, в ходе которой злоумышленники используют адресные рассылки и вишинг. Намеченную жертву под любым предлогом просят позвонить по указанному номеру, а затем в ходе разговора убеждают предоставить удаленный доступ к компьютеру; согласие открывает возможность для кражи данных с целью получения выкупа.

Автором текущих целевых атак, по данным Palo Alto, является кибергруппа Luna Moth, она же Silent Ransom. Поддельные письма вначале рассылались на адреса небольших юридических компаний, позднее вымогатели переключились на крупный ретейл и уже выманили у жертв сотни тысяч долларов.

Примечательно, что злоумышленники стараются сократить до минимума свой цифровой след: широко используют социальную инженерию и пускают в ход лишь легитимные инструменты. Жертву обрабатывают по схеме TOAD, которую также практикуют мошенники, притворяющиеся техподдержкой; с этой целью Luna Moth создала колл-центры, зарегистрировала множество телефонных номеров у VoIP-провайдеров и открыла аккаунты на веб-сервисе Zoho Assist. 

Распространяемые поддельные сообщения кастомизируются с учетом характера выбранной цели и не содержат вредоносных вложений или ссылок. Приманкой обычно служит инвойс или платная подписка, якобы оформленная на имя получателя.

 

К фальшивке прикреплен безобидный PDF-документ, в котором указан номер телефона для связи на случай возникновения вопросов — например, для отмены подписки, по которой скоро начнут снимать деньги с карты. В ранних рассылках Luna Moth для большей правдоподобности использовала логотип компании-отправителя, которую она имитировала, сейчас авторы атак ограничиваются приветственным заголовком.

 

Номера телефонов для жертв вначале повторялись, а позднее стали уникальными; адресату также могут предоставить выбор из нескольких вариантов. При вызове собеседник в ходе разговора высылает приглашение присоединиться к сеансу удаленной поддержки через Zoho Assist — якобы для большего удобства. Если жертва согласится, мошенник перехватит управление ее клавиатурой и мышью, включит доступ к буферу обмена и размоет экран, чтобы скрыть дальнейшие действия от пользователя.

После этого в систему устанавливается инструмент удаленного управления Syncro, чтобы обеспечить стороннее присутствие, а также менеджер файлов Rclone или клиент WinSCP — для выкачивания ценных данных с компьютера и подключенных сетевых ресурсов. Процесс в этом случае может занять от нескольких часов до пары недель.

Если у жертвы нет админ-прав, автор атаки не пытается закрепиться в системе, а сразу переходит к краже данных с помощью WinSCP Portable — прямо во время телефонной беседы. В ходе инцидентов, попавших в поле зрения Palo Alto, злоумышленники не пытались продвинуться дальше по сети и довольствовались тем, что нашли у жертвы.

После кражи информации пострадавшему высылается письмо с требованием выкупа; его размер составляет от двух до 78 биткоинов, в зависимости от платежеспособности атакованной организации. Каждой жертве назначается свой криптокошелек, тем, кто проводит платеж в заданные сроки, предоставляется скидка в 25%. Неплательщикам могут угрожать потерей репутации — вымогатели обещают рассказать о случившемся крупным клиентам жертвы, называя их имена.

Купоны на топливо оказались приманкой: мошенники собирают данные водителей

Топливная тема снова стала приманкой для мошенников. Эксперты «Лаборатории Касперского» зафиксировали новую волну почтовых рассылок, в которых пользователям обещают купоны на топливо и участие в программах лояльности АЗС.

Только с 30 июня по 1 июля 2026 года специалисты обнаружили более 3 тыс. таких писем.

Пользователю приходит письмо с предложением зарегистрировать купон на топливо. Для этого нужно перейти на сайт и заполнить анкету. На фейковом ресурсе обещают бесплатное оформление, доступ к топливу на АЗС по всей России и быструю подачу заявки. Конечно, всё срочно, выгодно и только сегодня.

Но вместо купона пользователь отдаёт мошенникам свои данные. Причём теперь злоумышленников интересуют не только имя и номер телефона. В анкетах также просят указать марку и модель автомобиля, госномер, предпочитаемый тип топлива и регион использования машины.

По мнению экспертов, такие данные могут использоваться как заготовка для более убедительной атаки. Например, после заполнения анкеты мошенники могут позвонить жертве уже от имени программы лояльности или представителя АЗС. Дальше сценарий может быть любым: эксклюзивная топливная карта, предоплата за бронирование топлива, заправка вне очереди или другая красивая легенда, которая в итоге ведёт к хищению денег.

Для убедительности фейковые сайты копируют элементы настоящих сервисов: фирменное оформление, карты АЗС, личный кабинет, горячую линию и описание преимуществ программы. Всё это бутафория. Дополнительно давят на срочность: количество купонов якобы ограничено, а топливо нужного класса вот-вот закончится.

В «Лаборатории Касперского» напоминают: если за купон, ваучер или льготу просят ввести личные данные, данные машины или заранее перевести деньги — это красный флаг. Проверять нужно адрес сайта, источник письма и не переходить по сомнительным ссылкам.

Ранее специалисты уже фиксировали похожие топливные схемы: фейковые ваучеры на 100 литров топлива и вредоносные Android-приложения под видом сервисов поиска топлива.

Кроме того, на днях Минэнерго заявило о риске сбора данных на сайтах и в сервисах, которые показывают наличие топлива на заправках.

RSS: Новости на портале Anti-Malware.ru