Жуйкова Юлия Валерьевна
Жуйкова Ю.В. Подписчиков: 9398
Рейтинг Рейтинг Рейтинг Рейтинг Рейтинг 1.8М

Фиш, обнаруженный в средах, защищенных SEGs

6 дочитываний
1 комментарий
Эта публикация уже заработала 0,30 рублей за дочитывания
Зарабатывать

Фиш, обнаруженный в средах, защищенных SEGs

Microsoft EOP, FireEye, Proofpoint

Центр защиты от фишинга (PDC) недавно столкнулся с настойчивыми попытками злоумышленников атаковать немецких банковских пользователей. Аналитики отслеживали эти кампании в течение последних двух недель и сталкивались со всем: от злоупотреблений FeedBurner до использования QR-кодов для обмана пользователей и кражи цифровой банковской информации. Два основных финансовых учреждения подверглись особой атаке: Sparkassen и Volksbanken Raiffeisenbanken.

Предлоги, используемые в электронных письмах, различаются. От предполагаемых сообщений, ожидающих в электронном почтовом ящике пользователя, до запроса согласия на изменения, внесенные банком, или запроса, чтобы пользователи ознакомились с новыми процедурами безопасности. Конечная цель в любом случае одна и та же: заманить пользователей на банковский веб-сайт и предоставить свои учетные данные злоумышленникам.

Тактика доставки была столь же разнообразна. Наиболее распространенным было использование скомпрометированных доменов в качестве URL-адресов перенаправления и фишинговых сайтов. Также было замечено, что злоумышленники злоупотребляли прокси-сервисом Google FeedBurner для перенаправления. Однако в последнее время злоумышленники регистрируют свои собственные домены как для перенаправления, так и в качестве конечных целевых сайтов. Если пользователь находится не в Германии, он будет перенаправлен на другую страницу.

Эти новые фишинговые сайты имеют следующую структуру URL-адресов в зависимости от целевого учреждения (“spk” для Sparkasse или “vr” для Volksbanken Raiffeisenbanken).:

hxxps://{spk/vr}-{случайное немецкое слово (ы)}.com/{10 буквенно-цифровых символов}

PDC видел несколько примеров этих недавно зарегистрированных доменов. Примечательно, что у большинства из них один и тот же российский регистратор, REG.RU В некоторых из последних электронных писем злоумышленники включают QR-коды, которые при сканировании перенаправляют пользователя на один из этих новых вредоносных доменов в попытке заманить пользователей мобильного банкинга.

Фишинговые сайты довольно похожи. Сначала у пользователей запрашивается либо местоположение их банка, либо его банковский код BLZ, а затем соответствующее имя пользователя и PIN-код. Как только эта информация будет предоставлена, страница загрузки попросит пользователя дождаться подтверждения, прежде чем снова отобразить страницу входа в систему, на этот раз с предупреждением о том, что учетные данные неверны, что является распространенной фишинговой тактикой.

Автор: Элмер Эрнандес, Центр защиты от фишинга

1 комментарий
Понравилась публикация?
14 / 0
нет
0 / 0
Подписаться
Донаты ₽

Если у вас возникли вопросы по теме данной публикации, вы всегда можете написать мне в мессенджеры или позвонить:

C Уважением, юрист Жуйкова Юлия Валерьевна
Комментарии: 1
Отписаться от обсуждения Подписаться на обсуждения
Популярные Новые Старые
01.09.2022, 23:49
Долгопрудный

Спасибо за информацию

+1 / 0
картой
Ответить
раскрыть ветку (0)

Чудовище! Подлый мужчина 4 месяца переклеивал ценники с дешевых товаров на дорогие и обманул несчастный гипермаркет на 50 000 рублей!

Каждый день радушные и щедрые супермаркеты гостеприимно распахивают перед россиянами свои щедрые двери, чтобы наполнить пакетики покупателей дешёвым и очень качественным товаром для роскошной и упитанной жизни.
02:02
Поделитесь этим видео

Бессовестно обворовывали героев СВО. ФСБ удалось разоблачить и провести задержание ОПГ

Пока что ребята отстаивают позиции и героически сражаются на поле боя, мошенники не дремлят и обворовывают доблестных россиян, снимая с их счетов государственные выплаты и даже переводы от родственников,...

Пользователям WhatsApp* грозит быстрая блокировка из-за нового вируса под видом документов

Команда специалистов по кибербезопасности Trend Micro бьет тревогу: в WhatsApp* объявился новый зловред под кодовым именем SORVEPOTEL. И он не просто ворует данные или шифрует файлы, как многие другие вирусы.

Мошенники стали рассылать в мессенджерах опасные «новогодние открытки»

Под Новый год, как снег на голову, опять свалились мошенники. Рассылают наши "доброжелатели" праздничные открытки, а под красивой оберткой – зловредный "сюрприз". За яркой картинкой может прятаться вирус,

Мошенники начали обманывать россиян под предлогом перерасчета пенсии

Внимание, мошенники не дремлют! Появилась новая схема: звонят, представляются сотрудниками уже не существующего Пенсионного фонда и предлагают пересчитать пенсию за старые 2016-2018 годы. Начинают издалека,...

Адриан Сутил арестован по обвинению в мошенничестве

Бывший пилот Формулы‑1 Адриан Сутил арестован в ходе международной спецоперации, сообщают немецкие СМИ Бывший пилот Формулы‑1 Адриан Сутил арестован в ходе международной спецоперации, сообщают немецкие СМИ.

«Эффект Долиной» появился в википедии — ситуация с певицей настолько разнесла интернет, что её историю уже оформили как отдельный термин

Википедия открыла глаза на зловещий "эффект Долиной". Представьте: вы с трудом накопили на квартиру, продавец получил деньги… и вдруг заявляет, что стал жертвой мошенников, требуя отмены сделки.