Фишеры вклиниваются в переписку и подсаживают трояна PikaBot

Фишеры вклиниваются в переписку и подсаживают трояна PikaBot

Фишеры вклиниваются в переписку и подсаживают трояна PikaBot

ИБ-эксперты предупреждают о волне атак на корпоративных пользователей. Взломщики встраиваются в уже существующую деловую переписку, добавляя нового трояна-загрузчика PikaBot. Программа пока обходит пользователей стран СНГ, но ситуация может измениться в любой момент.

Новую изощренную схему подсаживания опасных программ в корпоративную почту обнаружили эксперты “Лаборатории Касперского”.

Особенность массовой рассылки в том, что сообщения приходят якобы от пользователей, с которыми получатели уже вели деловую переписку. Злоумышленники вклиниваются в уже существующий диалог.

Тема письма может указывать на запись аудиоконференции, информацию о встрече или деталях по реальному проекту. Во всех письмах содержится ссылка, за которой скрывается вредонос. Если получатель переходит по ней, на устройство скачивается троян PikaBot.

Волна началась в десятых числах мая, отметили эксперты. Пик атаки пришёлся на период с 15 по 18 мая. За несколько дней было зафиксировано почти 5 тысяч подобных писем.

“Семейство PikaBot умеет проверять языковые настройки целевой системы”, — подчеркивает исследователь угроз “Лаборатории Касперского” Артем Ушков.

Если троянец видит русский, белорусский, таджикский, словенский, грузинский, казахский и узбекский языки, атака прекращается.

“Может показаться, что PikaBot пока не представляет серьёзной угрозы для российских пользователей, однако в России уже было зафиксировано существенное количество атак, и ситуация может измениться в любой момент”, — предупреждает Ушков.

Вместо PikaBot может быть загружен более деструктивный вредоносный файл.

PikaBot — новое семейство зловредов. Чаще всего его пока используют для скрытой установки других вредоносных семейств, а также для исполнения произвольного кода командной строки, полученной с удалённого сервера.

В атаках PikaBot используются те же методы, а иногда та же инфраструктура, что и для распространения банковского трояна Qbot — Anti-Malware.ru писал о нем в апреле. Он способен извлекать пароли и куки из браузеров, воровать письма, перехватывать трафик и давать операторам удалённый доступ к заражённой системе.

“В последние годы злоумышленники всё чаще маскируют вредоносные и фишинговые рассылки под деловую переписку”, — предупреждает руководитель группы защиты от почтовых угроз в “Лаборатории Касперского” Андрей Ковтун.

Текст из реальных писем помогает сделать такие сообщения более убедительными. Иногда в поле отправителя мошенники добавляют имя настоящего адресанта, хотя внимательный пользователь заметит, что электронный адрес, с которого отправлено письмо, отличается.

Часто сообщения относятся к переписке, завершившейся несколько лет назад.

Чтобы не стать жертвой таких атак, “Лаборатория Касперского” рекомендует пользователям проверять адрес, с которого пришло письмо, и не пересылать сообщения третьим лицам, не перепроверив информацию.

Компаниям же советуют проводить тренинги по кибербезопасности для сотрудников, обучать их распознавать техники социальной инженерии, а также установить надёжное защитное решение, которое автоматически будет отправлять подобные письма в спам.

Android-смартфоны Xiaomi могут получить ИИ-защиту от мошеннических звонков

Google готовится расширить географию охоты на телефонных мошенников. В коде свежей бета-версии приложения Google Phone обнаружили признаки появления функции Scam Detection на смартфонах Xiaomi. Название китайского производителя добавили в список компаний, устройства которых могут поддерживать технологию.

Сейчас Scam Detection уже работает на смартфонах Pixel и серии Samsung Galaxy S26, а ранее упоминание функции нашли и для устройств vivo.

Scam Detection анализирует телефонный разговор с помощью ИИ непосредственно на смартфоне. Если собеседник начинает демонстрировать характерные признаки мошенничества — требует срочно перевести деньги, назвать код подтверждения или выполнить другое подозрительное действие, — система может предупредить пользователя прямо во время звонка.

Локальная обработка означает, что разговор не должен отправляться в облако ради проверки. По крайней мере, так задумано: смартфон самостоятельно слушает беседу и решает, не пахнет ли происходящее социальной инженерией.

Какие именно модели Xiaomi получат защиту, пока неизвестно. Одним из кандидатов мог бы стать складной Xiaomi 18 Fold, однако устройство пока заявлено только для китайского рынка. Вероятнее, Google начнёт с одного из глобальных флагманов бренда.

Официального анонса от Google или Xiaomi ещё не было. Упоминание обнаружили во время APK-разбора публичной бета-версии Google Phone 237.0.973536915, поэтому функция может измениться, задержаться или вообще не добраться до релиза.


Сама Scam Detection тоже остаётся бета-технологией и не всегда безошибочно распознаёт подозрительные разговоры.

RSS: Новости на портале Anti-Malware.ru