Google: Российские и китайские APT-группы эксплуатируют дыру в WinRAR

Google: Российские и китайские APT-группы эксплуатируют дыру в WinRAR

Google: Российские и китайские APT-группы эксплуатируют дыру в WinRAR

Google считает, что несколько правительственных кибергруппировок используют в кампаниях опасную и раскрученную уязвимость в WinRAR. Само собой, обвиняются российские и китайские APT-группы.

Команда Google Threat Analysis Group (TAG) зафиксировала кибератаки высококвалифицированных злоумышленников, которые якобы связаны с группировками Sandworm, APT28 и APT40.

«За последние недели наша команда отметила активность спонсируемых правительством кибергрупп, которые эксплуатируют уязвимость под идентификатором CVE-2023-38831 в WinRAR», — пишет TAG в отчёте.

«Несмотря на доступность патча, многие пользователи по-прежнему уязвимы перед такими кибератаками».

 

По данным исследователей, группировка Sandworm, которую принято на Западе связывать с Россией, в начале сентября распространяла вредоносную программу Rhadamanthys. В этих фишинговых атаках использовался эксплойт для CVE-2023-38831.

Ещё одна якобы российская группа — ATP28 — использовала ту же уязвимость и вредоносный скрипт PowerShell (IRONJAW) для кражи учётных данных из браузеров.

Помимо этого, Google упомянула и китайскую кибергруппировку APT40, взявшую на вооружение дыру в WinRAR. С её помощью злоумышленники якобы разворачивали вредоносные программы ISLANDSTAGER и BOXRAT.

Напомним, на днях специалисты компании Cluster25 также обвинили «российских хакеров» в эксплуатации CVE-2023-38831.

Яндекс начнёт останавливать исходящие звонки мошенникам ещё до разговора

Яндекс расширил возможности своего определителя номера: теперь сервис предупреждает пользователей, если они сами пытаются позвонить на номер, который используется мошенниками. Новая функция доступна всем владельцам смартфонов на Android.

Ранее определитель номера в приложении «Яндекс с Алисой» и мобильном Яндекс Браузере фокусировался в основном на входящих вызовах и заранее сигнализировал о спаме и подозрительных звонках.

Однако злоумышленники адаптировались и стали действовать иначе — всё чаще они вынуждают людей звонить им самостоятельно.

Схема выглядит так: мошенники связываются с жертвой через СМС или мессенджеры, представляются сотрудниками службы поддержки банков или онлайн-сервисов и сообщают о якобы подозрительной активности в аккаунте.

Чтобы «остановить взлом», человека просят перезвонить по указанному номеру. И, как показывают данные Яндекса, в начале января 67% разговоров со злоумышленниками происходили именно по инициативе самих пользователей.

Новая функция как раз нацелена на такие случаи. Если пользователь пытается набрать номер, который система считает мошенническим, на экране появляется предупреждение. Это даёт возможность отменить вызов ещё до того, как злоумышленник выйдет на связь и начнёт психологическое давление.

Определять подозрительные номера помогают нейросети. Они анализируют сотни сигналов — от активности номера и наличия его в телефонных книгах до того, как быстро люди завершают разговоры, как часто перезванивают и жалуются ли на этот номер как на мошеннический. Если совокупность факторов указывает на угрозу, номер помечается как опасный.

По сути, определитель номера теперь работает не только как фильтр для входящих вызовов, но и как дополнительная «проверка на паузе» — в момент, когда пользователь сам готов сделать шаг навстречу мошеннику.

RSS: Новости на портале Anti-Malware.ru