Российская компания F6, занимающаяся разработкой технологий для противодействия киберугрозам, зафиксировала новую атаку, направленную на кражу данных водителей через мессенджеры. В частности, злоумышленники активно используют тему нехватки топлива и очередей на автозаправочных станциях. Киберпреступники создали сеть из более чем 60 поддельных сайтов, которые маскируются под онлайн-карты АЗС, популярные онлайн-игры и видеохостинги. Кроме того, часть атак нацелена на детей, сообщили IT Speaker в F6.

Многие из фальшивых ресурсов имитируют сервисы информационной помощи водителям и выглядят как онлайн-карты АЗС. Эти сайты созданы по различным шаблонам, но функционируют по одному и тому же сценарию.
«Киберпреступники, специализирующиеся на угоне аккаунтов мессенджеров, используют ситуацию с топливом для расширения атак на пользователей. Многие из них сейчас ищут информацию о том, где можно заправиться по привычным ценам. В связи с этим риски перехода на мошеннические и фишинговые ресурсы для водителей значительно возросли», – прокомментировала Анна Паневина, аналитик второго уровня CERT департамента Digital Risk Protection компании F6.
Как сообщила IT Speaker Мария Сергеева, специалист по тестированию на проникновение компании Innostage, для подобных атак злоумышленники применяют готовые фишинговые платформы, позволяющие быстро развернуть множество поддельных сайтов. С технической точки зрения такой ресурс представляет собой обычное веб-приложение, которое имитирует интерфейс легитимного сайта, например, карты АЗС или сервиса регистрации. В данном случае фишинговый сайт выступает как посредник между пользователем и системой аутентификации реального сервиса.
«Все эти сайты устроены одинаково. Они полностью копируют оригинальные сайты, чтобы визуально не отличаться от них, или используют знакомый дизайн, применяемый на доверенных ресурсах. Однако подделки трудно обнаружить, поскольку при прямом доступе на сайты это всегда что-то безобидное, а по специальной ссылке, ведущей вглубь, появляется то, что мошенники хотят показать жертве», – прокомментировал Султан Салпагаров, архитектор по информационной безопасности Getmobit.
Как отметили IT Speaker Мария Сергеева и Всеволод Овчинников, специалист группы социально-технического тестирования компании «Бастион», для обхода средств обнаружения злоумышленники используют комплекс методов. Среди наиболее распространенных:
-
постоянную регистрацию и смену доменных имен и IP-адресов;
-
использование недавно зарегистрированных доменов, визуально напоминающих известные бренды или содержащих тематические слова;
-
применение легитимных SSL/TLS-сертификатов, что позволяет сайту работать по HTTPS;
-
использование геофильтрации с проверкой идентификатора браузера при переходе по ссылке, чтобы избежать анализа средствами защиты.
На фальшивом сайте пользователям предлагают выбрать необходимый вид топлива, регион и получить информацию о АЗС. Если нажать кнопку «Провести проверку», фейковый ресурс сообщает, что найдено несколько автозаправочных станций, но список не отображается. Вместо этого под предлогом подтверждения номера сайт требует указать номер мобильного телефона и нажать кнопку «Получить код».
В других случаях фишинговые сайты маскируются под легитимный ресурс с онлайн-картой АЗС, который функционирует как открытая карта без регистрации и подтверждения. Злоумышленники подстраиваются под бренд сервиса и копируют его оформление. При попытке просмотреть карту мошеннический ресурс требует указать номер телефона, якобы «чтобы получить электронный талон для заправки», а затем – ввести код из СМС.
Если сообщить код, злоумышленники смогут захватить учетную запись пользователя в мессенджере и получить доступ ко всем его данным. При этом киберпреступники могут делать это, не лишая пользователя доступа к своей учетной записи, однако могут и угнать её, заблокировав доступ к аккаунту с устройства владельца.
По словам Всеволода Овчинникова, с технической точки зрения злоумышленники не обходят двухфакторную аутентификацию в мессенджерах и не перехватывают СМС. Вместо этого они используют социальную инженерию, убеждая пользователя самостоятельно передать им одноразовый код подтверждения. Если код введен на поддельном сайте в течение короткого времени, атакующий завершает авторизацию в аккаунте через официальный сервис. Именно поэтому человеческий фактор остается главным объектом атаки.
Фишинговые сайты, входящие в сеть, нацелены не только на водителей, но и на детей. Например, от имени популярной онлайн-игры Brawl Stars пользователям предлагают получить старр дропы (игровую валюту) и ящики (игровой предмет) после авторизации в мессенджере. Ссылки на такие фишинговые ресурсы распространяются через рекламные посты в Telegram-каналах.
Из более чем 60 сайтов, обнаруженных F6, 58% используют бренды популярных маркетплейсов, 19% – социальных медиа. Остальные 23% приходятся на карты АЗС, онлайн-игры, видеохостинги и сервисы бесплатных объявлений.
Большинство сайтов, задействованных в этой мошеннической схеме, зарегистрированы в доменной зоне .site. Остальные – в зонах .click, .shop, .lol, .online, .xyz и .biz.
Для названий доменов фишинговых ресурсов, которые маскируются под онлайн-карты АЗС, злоумышленники используют такие ключевые слова, как spravochnik, toplivo, poisk, azs, gde-benzin, gdebenz (в указанных выше доменных зонах). Фейковые сайты, нацеленные на игроков в Brawl Stars, размещаются на доменах, которые используют слова prime, prim, drops, voucher + название игры. В остальных случаях домены фишинговых ресурсов можно определить по таким ключевым словам, как authe, auth, voity, vhod, whod, rus, go + название бренда.
Как пояснила Мария Сергеева, в ситуации с социальной инженерией, наиболее эффективным является многоуровневое защитное решение, так как ни один механизм не способен предотвратить все сценарии. Это включает в себя дополнительную двухэтапную проверку внутри самого мессенджера, использование более надежных средств аутентификации – приложений-аутентификаторов и аппаратных криптографических ключей, поскольку они не зависят от передачи кодов через мобильную сеть и значительно сложнее для удаленного перехвата. Кроме того, современные аппаратные ключи обеспечивают криптографическую привязку к определенному домену: устройство подписывает запрос только для легитимного сайта, что делает классический фишинг значительно менее эффективным. Еще одной важной мерой является привязка доверенных устройств и постоянный контроль списка активных сессий.
Специалист отметила, что технические механизмы должны дополняться формированием устойчивых навыков безопасности. Необходимо осознавать, что одноразовые коды подтверждения никогда не следует вводить на сторонних ресурсах или сообщать третьим лицам, если их происхождение вызывает хотя бы малейшие сомнения.
Султан Салпагаров сообщил IT Speaker, что технические меры защиты неэффективны против социальной инженерии. Единственная защита – это критическое мышление и способность противостоять психологическому давлению.
«Наиболее эффективная защита от фишинговых атак – отказ от передачи любых кодов подтверждения сторонним сайтам, даже если они выглядят правдоподобно. Рекомендуется также включить в мессенджерах облачный пароль для двухэтапной проверки, который запрашивается после СМС-кода и значительно усложняет захват учетной записи. Полезны уведомления о входе с нового устройства, регулярная проверка списка активных сессий и использование встроенных механизмов привязки аккаунта к доверенным средствам доступа. Если сервис поддерживает аппаратные ключи безопасности или аутентификаторы вместо СМС, лучше выбрать такие способы, так как они значительно устойчивее к фишинговым атакам и методам социальной инженерии. Дополнительно необходимо научиться распознавать интернет-страницы, созданные с применением современных генеративных нейронных сетей. Шаблон, по которому такие сайты создаются, зачастую стандартный, с похожими шрифтами, цветовыми градиентами и расположением элементов. Подобные признаки служат серьезным сигналом для осторожности в отношении ресурса, на котором находится пользователь», – добавил Овчинников.
Ранее была выявлена новая версия Android-трояна RedHook, который способен получить полный контроль над устройством. Благодаря этому злоумышленники могут похитить чувствительные данные, включая банковские реквизиты.
«Сбер» запустил сервис поиска АЗС


