Мошенники предлагают россиянам проверить звонящего на фейковом сайте

Мошенники предлагают россиянам проверить звонящего на фейковом сайте

Мошенники предлагают россиянам проверить звонящего на фейковом сайте

Злоумышленники запустили новую кампанию по обману россиян: создаются фейковые сайты, якобы предназначенные для проверки звонящего вам сотрудника банка или полиции. Другими словами, мошенники спекулируют на теме мошенников.

Специалисты Сбера выявили один из таких ресурсов — «Единый государственный реестр». Преступники убеждают граждан, что сайт принадлежит Банку России и является официальной базой сотрудников российских кредитных организаций.

Для придания ресурсу вида легитимности мошенники добавили на его страницы фотографии реальных деятелей банковской сферы в стране. Помимо этого, там можно найти ссылки на сайты кредитных организации и портал «Госуслуги».

Первым делом потенциальной жертве поступает звонок от человека, представляющегося сотрудником Следственного комитета РФ. Он сообщает, что деньги на счетах гражданина находятся в опасности. Вы хотите их спасти? Тогда надо действовать в строгом соответствии с инструкцией специалиста Центробанка.

Дальше вас переключают на второго мошенника, который уже представляется «специалистом Банка России». Чтобы у вас не возникло сомнений в его честности, он предлагает перейти на сайт «Единого государственного реестра» и проверить личный идентификатор сотрудника.

Далее преступник диктует номер, а жертве выводятся данные: должность, квалификация и прочие характеристики. Для ещё более убедительной истории гражданина просят ввести теперь уже идентификатор клиента.

После этого пользователю выводится фейковая информация о попытках мошенничества с его средствами. На той же странице рекомендуют делать всё, что скажет звонящий «специалист».

Далее уже схема превращается в классическую: жертву убеждают набрать кредиты в разных банках, чтобы «отменить займы» и перевести деньги на «безопасный счёт».

Поддельный CCleaner превращает Chrome в шпиона GhostDesk

Злоумышленники распространяют поддельный установщик популярной утилиты CCleaner, который заражает Windows и внедряет в Chrome шпионское расширение GhostDesk. Вместо очистки компьютера пользователь получает кейлоггер, похититель данных и любителя чужих криптокошельков — сервис действительно комплексный, просто немного не тот.

Кампания начинается на сайте ccleanerwind[.]top, который копирует официальный портал CCleaner.

Кнопки загрузки обычной и Pro-версии ведут к одному файлу CCleaner.exe. Название и значок выглядят убедительно, но внутреннее имя svc_it7p и исходное название rt_mxk.exe выдают подделку.

После запуска троянизированный установщик размещает легитимный компонент Windows Script Host cscript.exe и использует его для выполнения цепочки сценариев. Они собирают GUID компьютера, имя устройства и список языков — вероятно, чтобы составить профиль жертвы и отсеять исследовательские среды.

 

Затем зловред записывает runtimebroker.dll в каталог %AppData%\Microsoft\DriverStore\ и модифицирует манифест расширения Chrome. В него добавляются сервис-воркер background.js и скрипт content.js, после чего браузер превращается в штатный центр слежки.

GhostDesk перехватывает ввод в формах, отслеживает POST-запросы, крадёт учётные данные, токены и финансовую информацию. Он также читает файлы cookie, делает снимки активных вкладок и выполняет произвольный JavaScript. При копировании адресов криптокошельков шпион способен заменить их реквизитами атакующих.

Malwarebytes рекомендует блокировать вредоносный домен и управляющую инфраструктуру, проверить манифесты расширений и сбросить браузерные сессии потенциальных жертв. Программы стоит загружать только с официальных сайтов разработчиков.

RSS: Новости на портале Anti-Malware.ru