Мошенники воруют учетные записи Telegram под соусом мести

Мошенники воруют учетные записи Telegram под соусом мести

Мошенники воруют учетные записи Telegram под соусом мести

Компания «ЕСА ПРО» (входит в ГК «Кросс Технолоджис») предупреждает о новом виде мошенничества в мессенджере Telegram, связанном с «угоном» учетных записей. Злоумышленники используют схему мести, обещая удалить аккаунт обидчика, и их основной целью становятся подростки.

Аналитики сервиса Smart Business Alert (SBA) выявили, что атакующие применяют специальные боты и веб-ресурсы, собирая заявки от пользователей, желающих заблокировать или удалить аккаунт другого человека.

Для выполнения «услуги» мошенники предлагают авторизоваться через свой телеграм-профиль, что фактически передает им полный доступ к учетной записи жертвы. Чтобы ослабить бдительность, они маскируют свои действия под заботу о безопасности, но их истинная цель – получение личной информации и контроль над аккаунтом.

Подростки становятся основной целевой аудиторией злоумышленников из-за эмоциональности и желания отомстить обидчикам. Они могут не задумываться о последствиях и доверять предложениям удалить чужую учетную запись, что приводит к компрометации их собственных аккаунтов.

Компания «ЕСА ПРО» напоминает, что удаление аккаунтов в Telegram за серьезные нарушения возможно только через официальное обращение к администрации мессенджера. В 2024 году администрация Telegram заблокировала более 15 млн групп и каналов, но все эти меры принимались исключительно на основании официальных жалоб. Использование сторонних сервисов для подобных действий несет высокие риски потери данных.

Согласно данным Координационного центра доменов Ru/РФ, число атак на пользователей Telegram в 2024 году выросло более чем в 50 раз. При этом мошенники постоянно совершенствуют свои схемы, делая их более убедительными.

Исследователь заставил Kaspersky Endpoint Security записать DLL в System32

Независимый исследователь под псевдонимом Nightmare Eclipse опубликовал экспериментальный эксплойт HardBreacher для уязвимости в Kaspersky Endpoint Security. По его словам, неизвестная ранее брешь позволяет обычному пользователю обойти ограничения Windows и создать файл в защищённой директории C:\Windows\System32.

Эксплойт тестировался на полностью обновлённой Windows 11 25H2 с Kaspersky Endpoint Security 14.0.0.504.

При успешном запуске эксплойт создавал в System32 файл MY_SNAKE_IS_SOLID.dll, после чего предоставлял текущему непривилегированному пользователю полный доступ к нему. В нормальной ситуации стандартная учётная запись проделать такой трюк не может.

Предполагаемая проблема связана с взаимодействием защитного продукта и его интерфейсного процесса. Получив контроль над ним, исследователь смог влиять на операции с файлами и нарушать работу отдельных механизмов программы. Полные технические детали пока не раскрыты.

 

Сам автор признаёт, что HardBreacher работает нестабильно: запуски часто заканчиваются ошибкой, поэтому попытки приходится повторять. Стабильное выполнение произвольного кода с правами SYSTEM также не продемонстрировано.

Независимые специалисты пока не воспроизвели результат. Уязвимость не получила CVE, а «Лаборатория Касперского» публично не подтвердила проблему и не назвала возможные затронутые версии. Делать выводы обо всей линейке продуктов по одному испытанному выпуску рано.

Однако опубликованный код уже привлекает внимание. Ранее инструменты Nightmare Eclipse для обхода Microsoft Defender пытались применять в реальных атаках, хотя большинство попыток провалилось.

Update:

Официальный комментарий «Лаборатории Касперского»:

«"Лаборатория Касперского" устранила недостаток, обнаруженный с помощью экспериментальной утилиты HardBreacher. Обновление с необходимыми исправлениями выпущено и устанавливается автоматически — при необходимости пользователи также могут запустить его вручную».

RSS: Новости на портале Anti-Malware.ru