Ужесточение правил продажи театральных билетов породило волну фишинга

Ужесточение правил продажи театральных билетов породило волну фишинга

Ужесточение правил продажи театральных билетов породило волну фишинга

Изменения в системе продажи билетов на популярные в новогодний период спектакли породили волну фишинга. Количество фишинговых ресурсов, ориентированных на любителей театра, утроилось по сравнению с 2023 годом.

В основном ажиотаж традиционно связан с желанием посетить балет «Щелкунчик» на основной сцене Большого театра.

Большой в 2024 году внес серьезные изменения в систему продажи билетов с целью пресечь спекуляцию и мошенничества. Но, как выяснили «Известия», результат получился скорее обратный.

«Изменения в системе реализации лишь усилили интерес злоумышленников к теме, и их действия стали еще изощреннее, — прокомментировал ситуацию «Известиям» руководитель отдела анализа и оценки цифровых угроз Infosecurity (ГК Softline) Константин Мельников. — Эксперты DRP-сервиса ETHIC компании Infosecurity ежедневно фиксируют более 150 новых фишинговых ресурсов, связанных с продажей билетов на Кремлевскую елку и балет «Щелкунчик». Это в три раза больше, чем в аналогичный период прошлого года, когда количество подобных ресурсов составляло около 50 в сутки».

Как отметил эксперт, на одного афериста приходится 80-150 одновременно зарегистрированных доменов. При этом до 40% их держится в резерве на случай возможных блокировок. Особенно ценятся у злоумышленников «старые» ресурсы, зарегистрированные в 2020-2023 годах, которые воспринимаются как легитимные и реже блокируют.

Константин Мельников также предупредил о том, что спекулянты собирают персональные данные (имя, телефон, контакт в мессенджере) у желающих приобрести билеты. Эти сведения потом используются для таргетированных атак.

Как отметил корреспондент «Известий», купить билет на официальном сайте оказалось практически невозможно. Боты скупали все билеты в пределах минуты, несмотря на все введенные ограничения.

Linux-бэкдор PamDOORa превращает PAM в скрытую дверь для SSH-доступа

Исследователи из Flare.io рассказали о новом Linux-бэкдоре PamDOORa, который продают на русскоязычном киберпреступном форуме Rehub. Автор под ником darkworm сначала просил за инструмент 1600 долларов, но позже снизил цену до 900 долларов.

PamDOORa — это PAM-бэкдор, то есть вредоносный модуль для системы аутентификации Linux. PAM используется в Unix- и Linux-системах для подключения разных механизмов входа: паролей, ключей, биометрии и других вариантов проверки пользователя.

Проблема в том, что PAM-модули обычно работают с высокими привилегиями. Если злоумышленник уже получил root-доступ и установил вредоносный модуль, он может закрепиться в системе надолго.

PamDOORa предназначен именно для постэксплуатации. Сначала атакующему нужно попасть на сервер другим способом, а затем он устанавливает модуль, чтобы сохранить доступ. После этого можно входить по SSH с помощью специального пароля и заданной комбинации TCP-порта.

 

Но этим функциональность не ограничивается. Бэкдор также может перехватывать учётные данные легитимных пользователей, которые проходят аутентификацию через заражённую систему. Иными словами, каждый нормальный вход на сервер может превращаться в источник новых логинов и паролей для атакующего.

Отдельно исследователи отмечают возможности антианализа PamDOORa. Инструмент умеет вмешиваться в журналы аутентификации и удалять следы вредоносной активности, чтобы администратору было сложнее заметить подозрительные входы.

Пока нет подтверждений, что PamDOORa уже применялся в реальных атаках. Но сам факт продажи такого инструмента показывает, что Linux-серверы всё чаще становятся целью не только через уязвимости, но и через механизмы долгосрочного скрытого доступа.

По оценке Flare.io, PamDOORa выглядит более зрелым инструментом, чем обычные публичные бэкдоры для PAM. В нём собраны перехват учётных данных, скрытый SSH-доступ, зачистка логов, антиотладка и сетевые триггеры.

RSS: Новости на портале Anti-Malware.ru