Злоумышленники используют имитацию взлома для кражи учеток Telegram

Злоумышленники используют имитацию взлома для кражи учеток Telegram

Злоумышленники используют имитацию взлома для кражи учеток Telegram

Компания F6 выявила новую фишинговую схему кражи аккаунтов пользователей Telegram. В качестве приманки злоумышленники используют сообщение о якобы взломе чата и его «переезде» на новую площадку. Активность зафиксирована в крупных чатах — домовых и ЖК, университетских, посвящённых тематике СВО, поиску работы, покупкам на маркетплейсах и классифайдах.

О новой схеме сообщило РИА Новости со ссылкой на F6.

«В открытых чатах, насчитывающих от 1000 до более чем 100 тысяч пользователей, мошенники публикуют предупреждения о якобы взломанных аккаунтах участников, от имени которых распространяется фейковая информация. Далее в том же сообщении говорится, что администратор или модератор чата потерял доступ к своему профилю, поэтому чат якобы “переезжает на новое место”. Пользователям предлагают перейти по ссылке, обычно скрытой под фразой “Перейти в новый чат”», — описала схему Анастасия Князева.

После перехода по ссылке пользователь попадает в бот, который просит ввести пятизначный код «для подтверждения личности». На деле этот код используется для привязки нового устройства к аккаунту Telegram. Если профиль не защищён «облачным паролем», злоумышленники получают к нему полный доступ.

В результате они могут действовать от имени пользователя и просматривать всю историю переписки. Кроме того, с захваченного аккаунта рассылаются новые сообщения о «переезде», что позволяет масштабировать атаку.

Спустя некоторое время злоумышленники могут заблокировать основное устройство владельца аккаунта, получив возможность читать даже закрытые и служебные чаты. При этом, как отмечают в F6, фишинговые ссылки «живут» недолго, что затрудняет их оперативную блокировку.

Несколькими днями ранее F6 предупреждала о злонамеренных ботах, которые под предлогом «ускорения» Telegram похищали аккаунты и распространяли зловред.

После атаки на цепочку поставок Notepad++ вводит «двойную блокировку»

Разработчики Notepad++ усилили защиту механизма обновлений после недавнего инцидента с компрометацией цепочки поставок. В версии 8.9.2, представленной накануне, внедрена новая «двойная блокировка» (double-lock) для проверки обновлений. Работа над нововведением началась ещё в версии 8.8.9, тогда добавили проверку подписи установщика, загружаемого с GitHub.

Теперь же система стала двухступенчатой. Помимо проверки подписанного инсталлятора, редактор также проверяет цифровую подпись XML-файла, который возвращает сервер обновлений с домена notepad-plus-plus.org (используется XMLDSig).

По словам команды проекта, сочетание двух механизмов делает процесс обновления более устойчивым и «фактически неэксплуатируемым».

Заодно разработчики внесли и другие изменения в автообновление:

  • удалили libcurl.dll, чтобы исключить риск сторонней загрузки DLL;
  • убрали небезопасные SSL-опции CURLSSLOPT_ALLOW_BEAST и CURLSSLOPT_NO_REVOKE;
  • ограничили управление плагинами, теперь исполняемые файлы должны быть подписаны тем же сертификатом, что и WinGUp.

При желании автообновление можно отключить: либо при установке через интерфейс, либо развернув MSI-пакет с параметром NOUPDATER=1.

Повод для таких мер серьёзный. Ранее Notepad++ совместно с исследователями Rapid7 сообщил о компрометации инфраструктуры обновлений. Атака продолжалась около шести месяцев и была приписана группировке Lotus Blossom, которую связывают с Китаем.

С июня 2025 года злоумышленники получили доступ к хостинг-провайдеру, обслуживавшему сервер обновлений Notepad++, и выборочно перенаправляли запросы определённых пользователей на вредоносные серверы. Уязвимость заключалась в слабой проверке обновлений в старых версиях редактора. Кампания продолжалась до 2 декабря 2025 года, когда её удалось обнаружить.

По данным Rapid7, в цепочке атаки использовался кастомный бэкдор под названием Chrysalis.

После раскрытия инцидента проект сменил хостинг-провайдера, обновил учётные данные и устранил выявленные слабые места. Теперь пользователям настоятельно рекомендуют обновиться до версии 8.9.2 и скачивать установщики только с официального сайта — notepad-plus-plus.org.

RSS: Новости на портале Anti-Malware.ru