Фишеры научились обходить одноразовые коды через iMessage и RCS

Фишеры научились обходить одноразовые коды через iMessage и RCS

Фишеры научились обходить одноразовые коды через iMessage и RCS

Фишинговые атаки выходят на новый уровень: мошенники всё чаще уходят от обычных СМС и переносят свои схемы в RCS и Apple iMessage — туда, где сообщения выглядят солиднее, доставляются через интернет и хуже фильтруются операторами.

По данным Google Threat Intelligence Group, быстро растущая китайскоязычная экосистема фишинга активно использует RCS и iMessage, чтобы обходить защиту на уровне телеком-операторов.

В отличие от классических СМС, эти каналы работают через дата-сети и используют сквозное шифрование, поэтому операторам сложнее анализировать и блокировать вредоносные сообщения.

Для жертвы всё выглядит вполне прилично: сообщение с красивым оформлением, медиа, уведомлениями о прочтении и иногда даже брендированными элементами. Выглядит всё как нормальная коммуникация от банка, магазина, платёжного сервиса или цифрового кошелька.

 

Главное отличие новых схем — атака идёт в режиме реального времени. Пользователь вводит логин и пароль на фишинговой странице, данные сразу улетают в панель злоумышленника. Последний тут же инициирует настоящий запрос одноразового кода, а жертву просят ввести OTP на той же поддельной странице.

Злоумышленники всё чаще охотятся не просто за паролями, а за сессионными токенами и возможностью добавить украденную банковскую карту в свой цифровой кошелёк. После этого данные превращаются в токенизированный платёжный инструмент, которым можно пользоваться для бесконтактных платежей и крупных операций.

Google отмечает, что такие PhaaS-платформы уже превратились в зрелую криминальную инфраструктуру. Их рекламируют в Telegram, а вместе с фишингом предлагают домены, VPS, украденные данные и даже услуги по отмыванию денег.

Отдельный неприятный штрих — локализация. Например, платформа YY Lai Yu предлагает сотни шаблонов под разные страны, бренды и сценарии. Для Японии используют приманки с бонусными баллами, субсидиями на коммунальные услуги, PayPay и Rakuten. Мошенники больше не переводят шаблон через онлайн-переводчик на коленке, а реально подстраиваются под привычки конкретной аудитории.

В дело уже подключили и ИИ. Платформы вроде Darcula умеют автоматически клонировать сайты, подтягивая HTML, CSS и JavaScript с оригинальных страниц. Получаются уникальные фишинговые копии, которые сложнее ловить по сигнатурам. А чтобы защитники не расслаблялись, многие страницы добавляют антибот-проверки и ручные шаги верификации.

MaxPatrol Endpoint Security 10 восстанавливает файлы после шифровальщиков

Positive Technologies выпустила десятую версию MaxPatrol Endpoint Security — решения для защиты рабочих станций, серверов и других конечных устройств. Одним из главных нововведений стал модуль «Антишифровальщик», предназначенный для восстановления файлов после атак шифровальщиков и вайперов.

Если вредоносная программа зашифровала или удалила данные, новый механизм позволяет вернуть файлы в исходное состояние без дополнительных действий со стороны пользователя.

Такая функция появилась на фоне роста числа атак с использованием шифровальщиков, которые всё чаще приводят к остановке бизнес-процессов и повреждению инфраструктуры.

В новой версии также появились инструменты контроля приложений и подключаемых устройств. Администраторы могут ограничивать использование USB-накопителей и другого внешнего оборудования, а также блокировать нежелательные программы, включая некоторые утилиты удалённого доступа, сторонние VPN-сервисы и мессенджеры.

Ещё одно изменение касается развёртывания системы. Теперь установка агентов может выполняться непосредственно через интерфейс управления без ручного ввода команд, что должно упростить внедрение решения в крупных инфраструктурах.

Разработчики также доработали механизмы самозащиты. По их словам, агент продолжает контролировать систему даже в случаях, когда злоумышленник пытается повысить привилегии до уровня администратора или отключить защитные компоненты.

Изменения затронули и антивирусный движок, который Positive Technologies разрабатывает совместно с компанией «ВИРУСБЛОКАДА». После оптимизации потребление оперативной памяти сократилось примерно на 8%, а в отдельных сценариях скорость проверки файлов выросла на 24%. Также была ускорена проверка .NET-приложений под Windows.

Кроме того, в систему добавили обновлённые механизмы выявления вредоносных скриптов и подозрительных приложений для Windows и Linux. Вместо поиска только известных сигнатур такие алгоритмы позволяют обнаруживать целые семейства вредоносных программ по характерным признакам поведения.

По данным Центра стратегических разработок, рынок решений для защиты конечных устройств продолжает расти. За последний год его доля на российском рынке кибербезопасности увеличилась с 15% до 20%, а объём сегмента достиг примерно 40 млрд рублей.

RSS: Новости на портале Anti-Malware.ru