BI.ZONE выявила 560 доменов, угнанных фишерами для создания ловушек

BI.ZONE выявила 560 доменов, угнанных фишерами для создания ловушек

BI.ZONE выявила 560 доменов, угнанных фишерами для создания ловушек

Размещение фишинговых страниц на легитимных ресурсах позволяет продлить жизнь таким ловушкам. С начала этого года эксперты BI.ZONE обнаружили более 560 доменов, похищенных с этой целью у ретейлеров, СМИ, турагентств и учебных заведений.

Для создания поддельных страниц фишеры обычно регистрируют новые домены либо взламывают сайты с чистой репутацией. В данном случае злоумышленники прибегли к угону давно существующих доменов (самый старый работает с 2011 года).

Расследование было запущено по просьбе владельцев нескольких заблокированных интернет-ресурсов: им хотелось выяснить причину. Как оказалось, по указанным адресам располагались фишинговые страницы.

В ходе расследования были выявлены и другие пострадавшие. Анализ показал, что большинство жертв подмены контента зарегистрировали свои домены без привязки к хостинг-аккаунту. Такое случается, например, когда владелец только что выкупил домен или пропустил срок оплаты хостинга.

«Мы не в первый раз сталкиваемся с подобной схемой мошенничества, — отметил Евгений Волошин, директор BI.ZONE по стратегии и глава департамента анализа защищенности и противодействия мошенничеству. — В январе 2023 года команда направления BI.ZONE Brand Protection обнаружила 55 украденных доменов, в феврале — 64, в марте — 114, в апреле — 197, в мае — 130».

Во избежание угона доменов владельцам, решившим не продлевать регистрацию, рекомендуется перед последней оплатой полностью удалить текущие NS-записи в личном кабинете. Новый домен следует сначала привязать к хостинг-аккаунту, а затем уже прописывать DNS хостера в личном кабинете регистранта.

Armored Likho крадёт переписки Telegram и подслушивает россиян

Эксперты Kaspersky GReAT обнаружили новую кампанию кибершпионажа Armored Likho, направленную против российских организаций. Основные цели — государственный сектор, ИТ-компании и образовательные учреждения. Атакующие прикрываются благотворительностью, а в подарок приносят кражу переписок и скрытую аудиопрослушку.

Приманкой служит поддельное приложение для отправки гуманитарной помощи подопечным благотворительных фондов. Как именно его распространяют, пока неизвестно.

После запуска программа показывает форму аутентификации и требует пароль, который, предположительно, заранее сообщают сами злоумышленники. Затем пользователь попадает в убедительно оформленный каталог товаров с рабочими ссылками и может выбирать условные подарки. Пока человек занимается добрыми делами, дроппер расшифровывает и запускает вредоносную нагрузку.

 

Новый набор инструментов получил название Still Toolkit и включает два компонента. Стилер Still Sync похищает данные сессии Telegram. С их помощью атакующие могут войти в аккаунт жертвы через Telegram API, выгрузить личные переписки и медиафайлы.

Второй модуль, Still Audio, превращает заражённое устройство в скрытый диктофон. Он анализирует входящий звук, распознаёт появление речи, записывает разговоры и отправляет аудиофайлы на сервер операторов кампании. Микрофон молчит только внешне.

По оценке Kaspersky GReAT, новые компоненты обладают общей архитектурой и используют похожие механизмы связи с управляющей инфраструктурой. Это указывает на создание собственной экосистемы для длительного кибершпионажа и дальнейшего расширения возможностей.

Armored Likho теперь интересуется не только файлами и учётными данными, но и тем, что жертва пишет и говорит. Поэтому незнакомое приложение для благотворительности лучше проверять особенно тщательно.

RSS: Новости на портале Anti-Malware.ru