С аккаунта NameCheap рассылаются фишинговые письма от имени Metamask и DHL

С аккаунта NameCheap рассылаются фишинговые письма от имени Metamask и DHL

С аккаунта NameCheap рассылаются фишинговые письма от имени Metamask и DHL

В конце прошлой недели клиентов Namecheap накрыл поток поддельных писем, нацеленных на кражу ПДн и ключей к криптокошелькам. Рассылка проводилась с платформы SendGrid (собственность Twilio), которую регистратор доменных имен использует для отправки одноразовых кодов аутентификации, нотификаций о возобновлении подписки и маркетинговых сообщений.

Фишинговые письма имитировали уведомления веб-сервисов DHL и MetaMask. После первых жалоб в Twitter компания Namecheap отключила рассылку почты с SendGrid, поставила в известность провайдера и запустила расследование.

Одно из фейковых писем, якобы от MetaMask, получили и в BleepingComputer. Подписчика просят пройти проверку на благонадежность (процедуру KYC, «Знай своего клиента») во избежание блокировки криптокошелька.

 

Фальшивка содержит маркетинговую ссылку Namecheap, перенаправляющую получателя на фишинговую страницу, замаскированную под сайт MetaMask. Визитеров здесь просят ввести секретный ключ или контрольную фразу для восстановления доступа:

 

Поддельные письма от имени DHL, как выяснили эксперты, сообщают о проблемах с доставкой посылки из-за неуплаты комиссии. Встроенная ссылка ведет на фишинговую страницу.

В воскресенье вечером, 12 февраля, Namecheap опубликовала заявление, заверив пользователей, что ее системы не скомпрометированы и клиентские аккаунты и ПДн в безопасности. К утру компания сообщила, что доставка ее писем возобновлена.

Имя провайдера почтовых услуг в анонсах не указано, но в твитах регистратор ранее указывал, что использует SendGrid, да и в заголовках фишинговых писем это имя присутствует. В ответ на запрос BleepingComputer о комментарии представитель Twilio заявил, что их ИБ-служба участвует в расследовании, но взлома или компрометации систем SendGrid они тоже не обнаружили.

Компания MetaMask, со своей стороны, предостерегла пользователей от ввода секретов на каком-либо сайте. Веб-сервис не собирает KYC-данные и не рассылает имейл-сообщения об аккаунтах. При получении подобного письма его следует немедленно удалить, а ссылки проигнорировать.

Сбой у Сбера быстро перекинулся на ВТБ, Т-Банк, Ozon-банк и СБП

Утренний сбой в работе «Сбербанк Онлайн», похоже, быстро перестал быть историей только про один банк. Почти одновременно о проблемах с доступом к сервисам начали сообщать клиенты ВТБ, Т-Банка, Ozon-банка, а также пользователи системы быстрых платежей.

Судя по сообщениям пользователей и данным сервисов мониторинга сбоев, неполадки затронули сразу несколько крупных финансовых платформ.

Тут дело точно не в локальной проблеме внутри одного приложения, а в более широкой волне сбоев, которая задела сразу несколько заметных игроков финансового рынка.

Больше всего жалоб поступает из крупнейших регионов страны — Москвы, Санкт-Петербурга, Московской, Свердловской и Новосибирской областей. Но только ими дело не ограничилось: о перебоях также сообщают пользователи из Самарской и Оренбургской областей, Приморского края, Татарстана, Удмуртии и других регионов.

 

При этом характер проблем у разных сервисов немного отличается. У клиентов ВТБ чаще всего возникают трудности с доступом к сайту, чуть реже — к мобильному приложению. У пользователей Т-Банка, наоборот, основной удар пришёлся именно по приложению, тогда как сайт упоминается заметно реже.

У Ozon-банка картина своя: там пользователи в основном жалуются на некорректную работу самих сервисов и приложения. Проблемы с сайтом, судя по обращениям, встречаются значительно реже.

Параллельно начали поступать сообщения и о сбоях в системе быстрых платежей. Пользователи пишут, что не могут переводить деньги и оплачивать покупки.

RSS: Новости на портале Anti-Malware.ru