| Автор |
Сообщение |
Romanukjr ®
Uploader 100+
Стаж: 16 лет 9 мес.
Сообщений: 1870
Ratio: 1753.882
Раздал: 429.3 TB
Поблагодарили: 16726
69.48%
Откуда: Москва
|
Специалисты компании FACCT (бывшая Group-IB) предупредили, что перехватили фишинговые письма, отправленные якобы от лица Минцифры.
В этих посланиях жертвам предлагается срочно установить сертификат безопасности Минфицры, а иначе у них якобы возникнут проблемы с доступом к онлайн-банкингу и «Госуслугам». На деле под видом сертификата распространяется стилер MetaStealer (вариация малвари RedLine).
«Министерство цифрового развития РФ сообщает, что с 30.01.2024 у пользователей не установивших на свои операционные системы сертификаты НУЦ Минцифры РФ, могут возникнуть проблемы с доступом, вплоть до полного его отсутствия, к таким сервисам как: Госуслуги, онлайн банкинг, государственные ресурсы, и ряд других российских сервисов», — гласит мошенническое письмо (орфография и пунктуация сохранены).
При этом исследователи отмечают, что это письмо, в отличие от большинства вредоносных рассылок, составлено довольно грамотно и оформлено таким образом, чтобы вызвать доверие у жертвы.
При этом кнопка «Скачать», которую можно увидеть на скиншоте выше, указывает на архив с загрузчиком, который в итоге приводит к скачиванию стилера MetaStealer, а тот похищает у жертвы различные данные.
Так, в тексте письма присутствует ссылка, при переходе по которой загружается архив russian_trusted_ca_ms.cer.rar (sha1: 242fb5d530c4da533bac43ef6d4e26af7e080adb) с вредоносного ресурса hXXps:[//]wb4o[.]com/click?key=667d6c67929b40aa205b&sub1=user@example[.]ru, где вместо user@example[.]ru указывается реальный адрес электронной почты потенциальной цели атаки.
В самом архиве содержатся два одинаковых исполняемых файла: russian_trusted_root_ca.cer.exe и russian_trusted_sub_ca.cer.exe (sha1: 5244539842ff4a2e58331aa6a825deb6246da8ee), которые и маскируются под сертификат безопасности.
Кроме того, при рассылке этих писем-приманок атакующие использовали спуфинг, то есть технику, которая позволяет подделать почту отправителя и создать видимость, что письмо пришло с легитимного адреса.
В FACCT пишут, что в последнее время MetaStealer часто использовала кибершпионская группировка Sticky Werewolf. Однако за новыми рассылками, судя по технике, стоят другие злоумышленники, ведь стилер продается в свободном доступе. Источник |
|
|
 |
xray26
Стаж: 15 лет 8 мес.
Сообщений: 1347
Ratio: 7.892
Поблагодарили: 7
100%
Откуда: Ставрополь
|
|
 |
Нижегородецъ
Стаж: 4 года 1 мес.
Сообщений: 331
Ratio: 46.639
100%
|
Я так понимаю установившие себе "сертификаты" это в прошлом честно перечислившие на указанные счёта "штрафы" за "пользование нелицензионной Windows" и "просмотр порнографических материалов"  |
|
|
 |
danrecords
Стаж: 14 лет 9 мес.
Сообщений: 6478
Ratio: 8.612
Поблагодарили: 4
100%
Откуда: Беларусь, Минск
|
Абсолютно всем кому не лень надо обмануть и ободрать до нитки простого пользователя  . |
_________________ Слушать попсу нельзя!
|
|
 |
ApolloOne
Стаж: 13 лет 9 мес.
Сообщений: 1762
Ratio: 22.25
Поблагодарили: 3
100%
|
Вообще ставить какие-то левые сертификаты, даже если это не стилер/малварь/троян etc - идея так себе.. |
|
|
 |
Легенда Зоны
Стаж: 2 года 7 мес.
Сообщений: 647
Ratio: 0.694
100%
|
Вроде не начало 2000х что бы пугаться такой фигни и сразу скачивать себе что-то против "а то ваши деньги сейчас украдут". Но все равно находятся люди. У меня даже бабуля научена мной посылать всяких разводил по телефону, с компом она не дружит по этому не боюсь за нее. |
|
|
 |
ZeroWitch
Стаж: 16 лет
Сообщений: 88
Ratio: 29.133
11%
|
Насчёт текста письма, которое "составлено довольно грамотно", я бы поспорил. Пунктуация явно хромает. |
|
|
 |
danrecords
Стаж: 14 лет 9 мес.
Сообщений: 6478
Ratio: 8.612
Поблагодарили: 4
100%
Откуда: Беларусь, Минск
|
Легенда Зоны писал(а):  | Вроде не начало 2000х что бы пугаться такой фигни и сразу скачивать себе что-то против "а то ваши деньги сейчас украдут". Но все равно находятся люди. У меня даже бабуля научена мной посылать всяких разводил по телефону, с компом она не дружит по этому не боюсь за нее. |
Надеюсь, у бабули не смартфон  . |
_________________ Слушать попсу нельзя!
|
|
 |
andy040670
Uploader 100+
Стаж: 16 лет 3 мес.
Сообщений: 343
Ratio: 1234.434
Раздал: 247 TB
100%
|
Скачивать не известно откуда исполнительные файлы (.exe), а потом ещё и устанавливать??? Не знаю кто на это способен. А сертификаты устанавливаются в ручную и имеют расширение .cer. Кстати, а что на это говорит антивирь? Неужели молчит, сигнатура то известна. |
|
|
 |
Azimut2009
Стаж: 16 лет 7 мес.
Сообщений: 206
Ratio: 19.148
Раздал: 18.85 TB
100%
Откуда: Camapa
|
andy040670 писал(а):  | Скачивать не известно откуда исполнительные файлы (.exe), а потом ещё и устанавливать??? Не знаю кто на это способен. А сертификаты устанавливаются в ручную и имеют расширение .cer. Кстати, а что на это говорит антивирь? Неужели молчит, сигнатура то известна. |
Пользователи просто не видят расширение *.exe |
|
|
 |
vlad001
Uploader 100+
Стаж: 16 лет 9 мес.
Сообщений: 1487
Ratio: 726.265
Поблагодарили: 550
100%
Откуда: не важно
|
ApolloOne писал(а):  | Вообще ставить какие-то левые сертификаты, даже если это не стилер/малварь/троян etc - идея так себе.. |
Верно, но в прошлом годе именно это захотели чтоб мы сделали, из Минцифры. Их сертификат ничем не заверен (кроме ихнего честного слова) и от самоподписанного ничем не отличается. |
|
|
 |
paramedik1
Uploader 1000+
Стаж: 16 лет 11 мес.
Сообщений: 5450
Ratio: 133.834
Поблагодарили: 2910
100%
|
vlad001 писал(а):  | Верно, но в прошлом годе именно это захотели чтоб мы сделали, из Минцифры. Их сертификат ничем не заверен (кроме ихнего честного слова) и от самоподписанного ничем не отличается. |
Шабашник Петя взял в сарае топор и нарубил бабе Мане дров на всю зиму, а через год этот же топор взял шабашник Вася и раскроил им бабе Мане голову. Вот такая же примерно разница. |
|
|
 |
Sharmankin
Стаж: 16 лет 5 мес.
Сообщений: 172
Ratio: 56.627
100%
Откуда: из Светлого Прошлого
|
Ну если прям очень понадобился сертификат Минцифры, валишь на сайт сбера (или госуслуг) находишь сертификат, ставишь. А идти, как телок на убой, по ссылкам из левого письма, так себе затея. |
|
|
 |
LAMBOR-DIABLO
Стаж: 15 лет 3 мес.
Сообщений: 416
Ratio: 1.13
100%
|
Azimut2009 писал(а):  | andy040670 писал(а):  | Скачивать не известно откуда исполнительные файлы (.exe), а потом ещё и устанавливать??? Не знаю кто на это способен. А сертификаты устанавливаются в ручную и имеют расширение .cer. Кстати, а что на это говорит антивирь? Неужели молчит, сигнатура то известна. |
Пользователи просто не видят расширение *.exe |
А кто запрещает увидеть расширение. Включаешь и все. Баста. Я на такие письмка порнуху в ответ шлю вместо денег.  Пущай купят себе "ролус-ройс" детишки.  Антивирь тоже должен матюкаться во всю. Сигнатура то известна. |
|
|
 |
drugan12
Стаж: 2 года 10 мес.
Сообщений: 294
Ratio: 361.221
15.6%
|
| Цитата: | В этих посланиях жертвам предлагается срочно установить сертификат безопасности Минфицры, а иначе у них якобы возникнут проблемы с доступом к онлайн-банкингу и «Госуслугам». |
чтобы не устанавливать вообще ничего, есть яндекс браузер. заходит на сайты банков, госуслуги и т.д. и т.п. без всякого фуфла |
|
|
 |
|
|