Мошенники вышли на купоны и кешбэк

Мошенники вышли на купоны и кешбэк

Мошенники вышли на купоны и кешбэк

Аферисты используют сценарий скидочных купонов и кешбэк, предупреждают эксперты. В дело идут фальшивые сайты известных магазинов и купонных агрегаторов. Ссылки на них отправляют по электронной почте и в соцсети.

Об ожившем сценарии обмана со скидочными купонами и через кешбэк на днях сообщили РИА Новости. Аферисты создают фишинговые сайты, похожие на страницы известных магазинов или купонных агрегаторов.

Введенные на сайте данные карты сразу попадают третьим лицам. Ссылки на такие порталы распространяются по электронной почте или могут “всплывать” баннером в социальной сети.

Мошенническая схема со скидочными купонами — классический пример фишинга, комментирует “Известиям” новость контент-аналитик “Лаборатории Касперского” Ольга Свистунова.

Первоочередная задача мошенников в этой атаке — составить письмо, которое бы побудило пользователя перейти по ссылке на фишинговый сайт и добровольно поделиться платежной или личной информацией.

Мошенники делают массовую веерную рассылку этих URL по электронной почте и настраивают агрессивную диджитал-рекламу. Они играют на желании людей получить большую скидку, выгодно совершить покупку или быстро и много заработать, добавляет операционный директор сервиса CosmoVisa Дмитрий Михайлов.

Потенциальным жертвам предлагают купоны, которые якобы экономят на покупке до 90%. Для активации купона нужно перейти по фишинговой ссылке и ввести свои данные, в том числе информацию о банковской карте.

Именно в этот момент мошенники получают доступ к счету, а затем выводят деньги или быстро оформляют интернет-покупки в Сети.

Чаще всего злоумышленники используют наиболее распространенные доменные зоны (например, .com или .ws, а не .ru) и выставляют фильтр по геолокации — так они пытаются охватить как можно больше жертв.

Правда, по последним данным компании F.A.C.C.T., в России растет фишинг из редких доменных зон. Всё чаще встречаются .ml или .tk, предупреждают эксперты. Тенденция может быть связана с двумя факторами: успехами в обнаружении и блокировке фейковых ресурсов со стороны властей, а также массовым “переездом” таких сайтов в зоны бесплатных доменов.

Настоящие рассылки от крупных компаний на тему скидок отличает ряд особенностей. Такие письма не содержат вложений, всегда присутствует кнопка “отписаться от рассылки”, а также указаны контактные данные отправителя, объясняет Михайлов.

ИБ-специалисты рекомендуют всем пользователям время от времени внимательно проверять выписки с банковских счетов и отслеживать любые подозрительные операции.

“Любая схема будет популярной, пока приносит мошенникам доход”, — комментирует новость для Ant-Malware.ru ведущий инженер CorpSoft24 Михаил Сергеев. Часто пользователи легко поддаются уловке купить что-либо в 2-3 раза дешевле рыночной цены за счет скидки или "волшебного купона". Никто и никогда не будет продавать себе в убыток, предупреждает эксперт.

Уменьшить риски поможет соблюдение правил:

  1. Не переходить по неизвестным ссылкам из почты и мессенджеров. Обычно они ведут на домены, очень похожие на официальные (могут отличатся одной буквой).
  2. Завести для онлайн-покупок отдельную виртуальную карту и пополняйте её необходимой суммой только перед оплатой.

Кроме того, Сергеев рекомендует установить на устройство антивирус российского производства, например Kaspersky, — в обновляемой базе часто содержаться актуальные списки фишинговых сайтов и доступ по ним будет закрыт.

Добавим, на май пришлась новая волна необычного фишинга на корпоративную почту. Взломщики встраиваются в уже существующую деловую переписку, добавляя трояна-загрузчика. Тема письма может указывать на запись аудиоконференции, информацию о встрече или деталях по реальному проекту. При открытии приложения на устройство скачивается троян PikaBot. Он способен извлекать пароли и куки из браузеров, воровать письма, перехватывать трафик и давать операторам удалённый доступ к заражённой системе.

Для macOS появился первый зловред, написанный с помощью ИИ

Специалисты Mosyle обнаружили необычную и довольно тревожную вредоносную кампанию под macOS. И дело тут не только в том, что речь снова идёт о криптомайнере. По данным исследователей, это первый зафиксированный в «дикой природе» macOS-зловред, в коде которого явно прослеживаются следы генеративного ИИ.

На момент обнаружения вредонос не детектировался ни одним крупным антивирусным движком, что само по себе уже неприятно.

И это особенно интересно на фоне предупреждений Moonlock Lab годичной давности — тогда исследователи писали, что на подпольных форумах активно обсуждают использование LLM для написания macOS-зловредов. Теперь это перестало быть теорией.

Кампанию назвали SimpleStealth. Распространяется она через фейковый сайт, маскирующийся под популярное ИИ-приложение Grok. Злоумышленники зарегистрировали домен-двойник и предлагают скачать «официальный» установщик для macOS.

После запуска пользователь действительно видит полноценное приложение, которое выглядит и ведёт себя как настоящий Grok. Это классический приём: фейковая оболочка отвлекает внимание, пока вредонос спокойно работает в фоне и остаётся незамеченным как можно дольше.

При первом запуске SimpleStealth аккуратно обходит защитные функции системы. Приложение просит ввести пароль администратора — якобы для завершения настройки. На самом деле это позволяет снять карантинные ограничения macOS и подготовить запуск основной нагрузки.

С точки зрения пользователя всё выглядит нормально: интерфейс показывает привычный ИИ-контент, ничего подозрительного не происходит.

А внутри — криптомайнер Monero (XMR), который позиционируется как «конфиденциальный и неотслеживаемый». Он работает максимально осторожно:

  • запускается только если macOS-устройство бездействует больше минуты;
  • мгновенно останавливается при движении мыши или вводе с клавиатуры;
  • маскируется под системные процессы вроде kernel_task и launchd.

В итоге пользователь может долго не замечать ни повышенной нагрузки, ни утечки ресурсов.

Самая интересная деталь — код зловреда. По данным Mosyle, он буквально кричит о своём ИИ-происхождении: чрезмерно подробные комментарии, повторяющаяся логика, смесь английского и португальского — всё это типичные признаки генерации с помощью LLM.

Именно этот момент делает историю особенно тревожной. ИИ резко снижает порог входа для киберпреступников. Если раньше создание подобного зловреда требовало серьёзной квалификации, теперь достаточно интернета и правильно сформулированных запросов.

Рекомендация здесь стара как мир, но по-прежнему актуальна: не устанавливайте приложения с сомнительных сайтов. Загружайте софт только из App Store или с официальных страниц разработчиков, которым вы действительно доверяете.

Индикаторы компрометации приводим ниже:

Семейство вредоносов: SimpleStealth

Имя распространяемого файла: Grok.dmg

Целевая система: macOS

Связанный домен: xaillc[.]com

Адрес кошелька:

4AcczC58XW7BvJoDq8NCG1esaMJMWjA1S2eAcg1moJvmPWhU1PQ6ZYWbPk3iMsZSqigqVNQ3cWR8MQ43xwfV2gwFA6GofS3

Хеши SHA-256:

  • 553ee94cf9a0acbe806580baaeaf9dea3be18365aa03775d1e263484a03f7b3e (Grok.dmg)
  • e379ee007fc77296c9ad75769fd01ca77b1a5026b82400dbe7bfc8469b42d9c5 (Grok wrapper)
  • 2adac881218faa21638b9d5ccc05e41c0c8f2635149c90a0e7c5650a4242260b (grok_main.py)
  • 688ad7cc98cf6e4896b3e8f21794e33ee3e2077c4185bb86fcd48b63ec39771e (idle_monitor.py)
  • 7813a8865cf09d34408d2d8c58452dbf4f550476c6051d3e85d516e507510aa0 (working_stealth_miner.py)

RSS: Новости на портале Anti-Malware.ru