Подделки под Disney и LEGO: киберпреступники в России охотятся на детей

Подделки под Disney и LEGO: киберпреступники в России охотятся на детей

Подделки под Disney и LEGO: киберпреступники в России охотятся на детей

В России на 19% выросло число попыток заразить устройства вредоносными файлами, замаскированными под популярные у детей бренды. Речь идёт о первых четырёх месяцах 2025 года по сравнению с тем же периодом прошлого года.

Злоумышленники чаще всего прячут вредоносный код в файлах, которые якобы связаны с LEGO, Disney, Toca Boca, «Щенячьим патрулём» или «Свинкой Пеппой».

Это могут быть поддельные установщики игр, видео или «читы». На деле же запускается загрузчик, который может подтянуть куда более опасный софт — от троянов, ворующих данные, до программ удалённого доступа.

Атаки через поддельные сайты

Помимо вредоносных файлов, всплыли и фишинговые сайты, копирующие внешний вид известных семейных брендов. Один из примеров — фальшивая страница, якобы продающая билеты в Tokyo Disney Resort. Люди вводили свои данные, а в ответ — ничего, кроме потери денег.

Ловушки под видом призов от MrBeast

Другая популярная схема связана с блогером MrBeast. Пользователям обещали щедрые подарки — от сертификатов до консолей. Чтобы получить «приз», нужно было пройти простое задание под давлением таймера.

В итоге жертву гоняли по нескольким мошенническим страницам и просили оплатить «комиссию». Деньги и данные уходили к мошенникам, а обещанные призы — нет.

Как защититься?

Злоумышленники играют на доверии детей к знакомым брендам и персонажам. Родителям стоит заранее объяснить детям, что не всё красивое и знакомое в интернете — безопасно. Лучше лишний раз усомниться, чем потом разбираться с последствиями.

DevilNFC блокирует Android-смартфоны и превращает карты в добычу мошенников

Исследователи описали новое семейство Android-зловредов DevilNFC, которое используется для NFC-атак на клиентов банков. Схема неприятная: жертву заманивают фишинговым сообщением, заставляют установить «обновление безопасности», а затем фактически запирают внутри поддельного банковского интерфейса.

Заражение начинается с СМС или сообщения в WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России) от имени банка. Пользователя ведут на фейковую страницу Google Play, где предлагают установить приложение якобы для защиты аккаунта.

После запуска зловред включает полноэкранный режим, из которого пользователь не может нормально выйти. Кнопки навигации отключены, «назад» не помогает. Телефон превращается в ловушку.

 

Дальше DevilNFC под видом проверки просит приложить банковскую карту и ввести ПИН-код. В это время зловред в фоне запускает NFC relay: перехватывает данные карты, пересылает их атакующим и помогает провести операцию на другом устройстве.

Чтобы выиграть время, жертве показывают фейковую ошибку и просят подержать карту у телефона подольше. Параллельно DevilNFC перехватывает входящие СМС, чтобы забирать одноразовые коды от банков. ПИН-код, данные карты и OTP уходят на серверы злоумышленников и в телеграм-каналы.

Такая связка позволяет атакующим не только проводить бесконтактные платежи, но и потенциально использовать сценарии с банкоматами.

DevilNFC устроен хитро: один APK может работать по-разному. На телефоне жертвы он выступает как NFC-ридер, а на рутованном устройстве атакующего превращается в эмулятор карты. Для этого используется hooking-фреймворк, который перехватывает NFC-коммуникации на системном уровне, обходя стандартные Android API.

 

RSS: Новости на портале Anti-Malware.ru