Киберпреступники снова взялись за спуфинг

Киберпреступники снова взялись за спуфинг

Киберпреступники снова взялись за спуфинг

Спуфинг стал самой популярной техникой атак с отправкой вредоносных писем, выяснили эксперты F.A.С.С.T. Речь о данных за первый квартал 2023 года. Чаще всего “на борту” опасных рассылок находились стилеры и программы-шпионы.

Специалисты компании F.A.С.С.T. (теперь так называется российский бизнес компании Group-IB) проанализировали вредоносные рассылки, обнаруженные системой Managed XDR и выявили, что спуфинг использовался злоумышленниками в электронных рассылках в 67,5% атак.

Эта популярная у киберпреступников техника эксплуатирует проблему почтового протокола SMTP, которая позволяет с помощью множества доступных инструментов — подходящего почтового клиента, скрипта или утилиты — подделать адрес отправителя. 

В итоге пользователь считает, что письмо отправлено с легитимного адреса. Таким образом преступники быстро входят в доверие к получателям сообщений и убеждают открыть вложение или перейти по ссылке, тем самым загрузив на свое устройство вредоносную программу. 

Спуфинг использовался при точечных атаках на российские благотворительные фонды еще в 2020-2021 годах. Тогда сотрудники получили поддельные письма от руководства с просьбой перевести средства по указанным реквизитам. 

За прошедший год спуфинг был замечен в рассылках по российским компаниям шпионов и стилеров с зараженных компьютеров и смартфонов пользователей. В некоторых случаях злоумышленники подставляли в поле “отправитель” почтовые адреса компаний, в которых работали получатели.

Второй по популярности техникой при рассылке вредоносных писем (18,7% случаев) в начале 2023 года стала регистрация почтовых доменов, похожих на адреса электронных ящиков реальных компаний (пример: hotemail[.]top вместо легитимного hotmail[.]com). 

Создание собственных доменных имен позволяет письмам злоумышленников обходить базовую проверку протоколов электронной почты.

Взломанные, то есть скомпрометированные почтовые учетные записи или доменные имена, были замечены в 8% атак по электронной почте. Этот способ, как правило, наиболее опасен для получателей писем, так как отправитель кажется абсолютно легитимным как для получателя, так и для большинства стандартных средств фильтрации электронной почты.

Меньше всего злоумышленники используют рассылку писем с помощью бесплатных почтовых сервисов — их замечено в 5,8% обнаруженных писем с вредоносным содержанием. Чаще всего берут сервисы: Gmail — 41,1% случаев, HotMail (28,8%) и Yahoo (9,9%).

“Электронная почта остается одним из основных векторов атак на компании, особенно когда речь идет о распространении программ-шпионов или стилеров”, — комментирует цифры руководитель Security operations center (SOC) компании F.A.С.С.T. Ярослав Каргалев. По его словам, злоумышленники стали тщательно готовить рассылки и внимательнее относиться к оформлению писем. При этом относительно простой спуфинг остается техникой номер один для маскировки вредоносных рассылок.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Перед 1 сентября телефонные и онлайн-мошенники используют школьную тему

С приближением 1 сентября мошенники активизировались и начали использовать «школьную» тему, чтобы выманить деньги и данные у доверчивых людей. Эксперты Solar AURA из ГК «Солар» предупреждают: злоумышленники готовы цепляться за любой информационный повод, и подготовка детей к учебному году — не исключение.

Схемы могут быть разными. Например, звонок «от завуча» или «председателя родительского комитета» с просьбой пройти по ссылке и заполнить данные — банковские реквизиты, логин Telegram или код из СМС.

Другой вариант — фейковый интернет-магазин, предлагающий школьную форму или канцтовары с огромной скидкой. Заплатите — и продавец исчезнет вместе с вашими деньгами.

«Это означает, что пользователям могут позвонить от имени завуча, а могут от председателя родительского комитета, после чего попросить пройти по фишинговой ссылке и оставить свои персональные данные (данные банковской карты, аккаунта в Telegram и других порталов), либо назвать код из смс, дающий доступ к различным онлайн-сервисам», — рассказал Александр Вураско, директор по развитию центра мониторинга внешних цифровых угроз Solar AURA, ГК «Солар».

Чтобы не попасться на удочку, специалисты советуют:

  • относиться критически к любым звонкам;
  • не доверять незнакомым и не выполнять их просьбы;
  • перепроверять информацию и не торопиться;
  • никогда не диктовать коды из СМС и не переходить по подозрительным ссылкам;
  • проверять сайты через поисковик.
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru