Бороться с фишингом предлагают верификацией на Госуслугах

Бороться с фишингом предлагают верификацией на Госуслугах

Бороться с фишингом предлагают верификацией на Госуслугах

Количество фишинговых сайтов в январе-феврале 2023 года выросло в 3 раза. Среди возможных причин — неразбериха с SSL-сертификатами и простота создания зараженного сайта. Бороться с фейковыми ресурсами предлагают подтверждением личности на Госуслугах.

О росте мошеннических сайтов, маскирующихся под известные бренды, рассказали в АНО “Координационный центр доменов”. В январе-феврале 2023 года их количество утроилось по сравнению с тем же периодом прошлого года и достигло цифры в 5,2 тыс. штук.

Рост фишинговых сайтов подтвердили в Роскомнадзоре, правда, в более скромных масштабах. По данным регулятора, в январе-феврале этого года было заблокировало 523 мошеннических ресурса, за тот же период 2022 года — 313.

Причину такого стремительного роста в Координационном центре видят в “неразберихе с SSL-сертификатами”. Она могла возникнуть после отказа западных удостоверяющих центров работать в России.

Чаще всего мошенники имитируют сайты крупных российских банков, попавших под санкции, уточнили в Координационном центре. Речь о Сбере, ВТБ, Альфа-банке и популярных маркетплейсах и сервисах объявлений — Ozon и “Авито”.

Еще одна причина роста фишинга — простота создания фейковых ресурсов, говорят эксперты по кибербезопасности. Собрать сайт по принципу “Лего” может человек даже без навыков программирования.

“Создатели криминального сервиса обеспечивают функционирование инфраструктуры, включающей в себя в том числе десятки, а то и сотни фишинговых сайтов, а завербованные в Сети исполнители задействуют возможности предоставленных им инструментов для совершения атак на пользователей”, — объясняет руководитель направления аналитики интернет-угроз компании “РТК-Солар” Сергей Трухачев.

Решение проблемы эксперты Координационного центра доменов видят в возможности подтвердить паспортные данные владельца доменного имени на портале “Госуслуги”.

“Обязательное, прописанное на законодательном уровне требование использования ЕСИА при регистрации интернет-адресов должно существенно снизить активность мошенников в российских национальных доменах”, — считает директор АНО Андрей Воробьев.

В пресс-службе Минцифры заявили, что возможность верификации владельцев доменов сайтов через “Госуслуги” прорабатывается.

“Не уверен, что большое значение имеет неразбериха с ключами или авторизация владельцев доменов”, — комментирует новость для Anti-Malware.ru руководитель группы защиты инфраструктурных ИТ компании “Газинформсервис” Сергей Полунин.

Жертвы фишинговых сайтов обычно даже не в курсе, что нужно проверять достоверность сайта и как это сделать, отмечает эксперт.

Количество фейковых ресурсов растет во всем мире. Основной метод решения проблемы остается прежним – просвещение и повышения уровня знаний у пользователей, считает Полунин.

Добавим, по последним данным “Лаборатории Касперского”, российские пользователи стали напротив меньше переходить на фишинговые и скам-страницы в доменной зоне .ru. Эксперты замечают эффект от совместной работы регулятора и вендора. В ответ сами фишеры адаптируются и теперь чаще используют домен .com, выставляя фильтры по геолокации.

Leek Likho подключила ИИ к атакам на российские организации

Киберпреступная группировка Leek Likho решила, что обычных вредоносных скриптов уже мало, и начала активно подключать ИИ к своим атакам. По данным «Лаборатории Касперского», в 2026 году злоумышленники использовали большие языковые модели для тонкой настройки вредоносных инструментов под конкретные цели — в основном организации из российского госсектора.

Теперь зловреды тоже проходят персонализацию. Исследователи отмечают, что Leek Likho остаётся активной как минимум с 2025 года и постоянно меняет инфраструктуру, методы маскировки и инструменты.

Но сама схема атак остаётся классической: социальная инженерия, многоступенчатая загрузка и использование легитимных сервисов, чтобы не вызывать лишних подозрений.

Главный входной билет — Telegram. Именно через него злоумышленники обычно выходят на жертв. Они рассылают ссылки, которые маскируются под файлообменники или страницы загрузки файлов Telegram. Иногда используют и Dropbox. После перехода жертва скачивает архив с сюрпризом внутри.

В архиве находится LNK-файл с двойным расширением вроде Proekt_prikaza_681_o_pooshchrenii.pdf.lnk. В стандартном интерфейсе Windows он выглядит как обычный PDF-документ — например, приказ о назначении или поощрении. Классика корпоративного жанра: срочно ознакомьтесь.

 

Но после открытия запускается цепочка заражения. Дополнительные вредоносные инструменты маскируются под популярные приложения, например софт для работы с базами данных. Затем данные с устройства собираются и отправляются атакующим через rclone — вполне легитимный инструмент для работы с облачными хранилищами, который хакеры давно полюбили за удобство и низкий уровень подозрений со стороны защиты.

Самое интересное — поведение самих вредоносных скриптов. По данным «Лаборатории Касперского», для каждой цели Leek Likho слегка меняет код, названия файлов и структуру инструментов. Иногда отличаются только номера приказов в названиях документов, иногда — сами сценарии выполнения вредоносных действий. В код могут добавляться бессмысленные операции, которые ничего не делают, кроме одной вещи: мешают детектированию.

Исследователи считают, что именно здесь группировка активно использует ИИ. Большие языковые модели помогают быстро генерировать новые варианты скриптов, менять названия файлов и слегка перестраивать код, чтобы сигнатурная защита и аналитики каждый раз видели чуть-чуть другую атаку.

RSS: Новости на портале Anti-Malware.ru