Криптоджекеры раздают майнер Xmrig в почтовых автоответах

Криптоджекеры раздают майнер Xmrig в почтовых автоответах

Криптоджекеры раздают майнер Xmrig в почтовых автоответах

Злоумышленники придумали новую уловку для внедрения криптомайнера Xmrig на чужие машины: они распространяют вредоносные ссылки в письмах-автоответах. В F.A.C.C.T. насчитали уже 150 таких посланий по своей клиентской базе.

Новую криптоджекинг-кампанию эксперты отслеживают с конца мая. Вредоносные сообщения рассылаются с взломанных имейл-аккаунтов с использованием автоответчика; атакам подвергаются российский ретейл, телеком, страховые и финансовые организации.

 

Анализ показал, что указанный ссылкой архивный файл содержит майнер Xmrig, популярный у киберкриминала, и маскировочный скан некоего счета на оплату оборудования с суммой, посильной даже рядовому пользователю.

 

Как оказалось, все адреса отправителя засветились в утечках баз данных. Владельцы — в основном физлица, некоторые скомпрометированные аккаунты принадлежат арбитражным управляющим, небольшим торговым предприятиям, строительным компаниям.

В списке жертв взлома в рамках данной кампании фигурируют также мебельная фабрика и фермерское хозяйство. По данным F.A.C.C.T., в первой половине 2024 года в Сеть утекло 150 баз данных российских компаний, в том числе 200,5 млн записей ПДн.

Все зловредные письма, адресованные пользователям продуктов F.A.C.C.T., заблокировала защита Business Email Protection. Корпоративные клиенты и почтовый сервис уже предупреждены об угрозе.

«Данный способ доставки ВПО опасен тем, что потенциальная жертва первая инициирует коммуникацию — вступает в переписку и ждет ответное письмо, — отметил Дмитрий Еременко, старший аналитик Центра кибербезопасности F.A.C.C.T. — В этом состоит главное отличие от традиционных массовых рассылок, где получатель часто получает нерелевантное для него письмо и игнорирует его».

Мошенники запустили фейковый Радар РФ с оповещениями об атаках БПЛА

Киберпреступники придумали новую схему обмана, в которой жертва сама набирает номер мошенников. Специалисты компании «Эфшесть/F6» обнаружили сеть поддельных сайтов «Радар РФ» и «Ваша тревога», якобы предназначенных для оповещения об атаках беспилотников и поиска ближайших укрытий.

Сценарий рассчитан на панику. Главные страницы таких ресурсов буквально кричат красными предупреждениями: «Воздушная тревога», «Угроза», «Немедленно пройдите в укрытие». Пользователю предлагают подключить экстренные уведомления или посмотреть карту убежищ.

Дальше начинается спектакль. Сайт показывает якобы код подтверждения, причем никакого СМС не приходит, комбинация просто появляется на экране. После ввода цифр запускается анимация синхронизации с государственными сервисами: якобы запрашиваются данные СНИЛС, ИНН и другая информация.

 

Финальный акт — сообщение о том, что аккаунт на госпортале взломан. Для спасения предлагают самостоятельно позвонить на выделенную линию поддержки. На другом конце провода уже ждут операторы мошеннического кол-центра, которые могут разыгрывать любые сценарии — от финансирования террористов до требований срочно перевести деньги на безопасный счет или выполнить указания лжесотрудников спецслужб.

 

По данным F6, первые такие сайты появились 22 июня. Домены содержали слово radar, позже злоумышленники сменили оформление и начали использовать название «Ваша тревога». Предполагается, что ссылки распространяют через телеграм-каналы, районные и домовые чаты, а также комментарии под публикациями.

По инициативе CERT F6 за четыре дня уже заблокированы пять мошеннических ресурсов, однако злоумышленники продолжают регистрировать новые.

 

Если вас пытаются запугать взломом аккаунта и предлагают перезвонить по указанному номеру, перед вами мошенники. Проверять информацию нужно только через официальные сайты и приложения государственных сервисов.

RSS: Новости на портале Anti-Malware.ru