Классический форум-трекер
canvas not supported
Нас вместе: 4 270 110


Устойчивый VPN, который не нужно выключать! Работает с белыми списками

MetaStealer пытается выдать себя за сертификат Минцифры


Страницы:  1, 2, 3  След. 
 
RSS
Начать новую тему   Ответить на тему    Торрент-трекер NNM-Club -> Поговорим -> Новости
Автор Сообщение
Romanukjr ®
Uploader 100+
 
Стаж: 16 лет 9 мес.
Сообщений: 1870
Ratio: 1753.882
Раздал: 429.3 TB
Поблагодарили: 16726
69.48%
Откуда: Москва
nnm-club.gif
Специалисты компании FACCT (бывшая Group-IB) предупредили, что перехватили фишинговые письма, отправленные якобы от лица Минцифры.

В этих посланиях жертвам предлагается срочно установить сертификат безопасности Минфицры, а иначе у них якобы возникнут проблемы с доступом к онлайн-банкингу и «Госуслугам». На деле под видом сертификата распространяется стилер MetaStealer (вариация малвари RedLine).
    «Министерство цифрового развития РФ сообщает, что с 30.01.2024 у пользователей не установивших на свои операционные системы сертификаты НУЦ Минцифры РФ, могут возникнуть проблемы с доступом, вплоть до полного его отсутствия, к таким сервисам как: Госуслуги, онлайн банкинг, государственные ресурсы, и ряд других российских сервисов», — гласит мошенническое письмо (орфография и пунктуация сохранены).

При этом исследователи отмечают, что это письмо, в отличие от большинства вредоносных рассылок, составлено довольно грамотно и оформлено таким образом, чтобы вызвать доверие у жертвы.

При этом кнопка «Скачать», которую можно увидеть на скиншоте выше, указывает на архив с загрузчиком, который в итоге приводит к скачиванию стилера MetaStealer, а тот похищает у жертвы различные данные.

Так, в тексте письма присутствует ссылка, при переходе по которой загружается архив russian_trusted_ca_ms.cer.rar (sha1: 242fb5d530c4da533bac43ef6d4e26af7e080adb) с вредоносного ресурса hXXps:[//]wb4o[.]com/click?key=667d6c67929b40aa205b&sub1=user@example[.]ru, где вместо user@example[.]ru указывается реальный адрес электронной почты потенциальной цели атаки.

В самом архиве содержатся два одинаковых исполняемых файла: russian_trusted_root_ca.cer.exe и russian_trusted_sub_ca.cer.exe (sha1: 5244539842ff4a2e58331aa6a825deb6246da8ee), которые и маскируются под сертификат безопасности.

Кроме того, при рассылке этих писем-приманок атакующие использовали спуфинг, то есть технику, которая позволяет подделать почту отправителя и создать видимость, что письмо пришло с легитимного адреса.

В FACCT пишут, что в последнее время MetaStealer часто использовала кибершпионская группировка Sticky Werewolf. Однако за новыми рассылками, судя по технике, стоят другие злоумышленники, ведь стилер продается в свободном доступе.
Источник
xray26
Стаж: 15 лет 8 мес.
Сообщений: 1347
Ratio: 7.892
Поблагодарили: 7
100%
Откуда: Ставрополь
russia.gif
как от него избавиться?
Нижегородецъ
Стаж: 4 года 1 мес.
Сообщений: 331
Ratio: 46.639
100%
russia.gif
Я так понимаю установившие себе "сертификаты" это в прошлом честно перечислившие на указанные счёта "штрафы" за "пользование нелицензионной Windows" и "просмотр порнографических материалов" :D
danrecords
Стаж: 14 лет 9 мес.
Сообщений: 6478
Ratio: 8.612
Поблагодарили: 4
100%
Откуда: Беларусь, Минск
belarus.gif
Абсолютно всем кому не лень надо обмануть и ободрать до нитки простого пользователя :огорчение: .

_________________
Слушать попсу нельзя!
ApolloOne
Стаж: 13 лет 9 мес.
Сообщений: 1762
Ratio: 22.25
Поблагодарили: 3
100%
pirates.png
Вообще ставить какие-то левые сертификаты, даже если это не стилер/малварь/троян etc - идея так себе..
Легенда Зоны
Стаж: 2 года 7 мес.
Сообщений: 647
Ratio: 0.694
100%
confederate.gif
Вроде не начало 2000х что бы пугаться такой фигни и сразу скачивать себе что-то против "а то ваши деньги сейчас украдут". Но все равно находятся люди. У меня даже бабуля научена мной посылать всяких разводил по телефону, с компом она не дружит по этому не боюсь за нее.
ZeroWitch
 
Стаж: 16 лет
Сообщений: 88
Ratio: 29.133
11%
Насчёт текста письма, которое "составлено довольно грамотно", я бы поспорил. Пунктуация явно хромает.
danrecords
Стаж: 14 лет 9 мес.
Сообщений: 6478
Ratio: 8.612
Поблагодарили: 4
100%
Откуда: Беларусь, Минск
belarus.gif
Легенда Зоны писал(а): Перейти к сообщению
Вроде не начало 2000х что бы пугаться такой фигни и сразу скачивать себе что-то против "а то ваши деньги сейчас украдут". Но все равно находятся люди. У меня даже бабуля научена мной посылать всяких разводил по телефону, с компом она не дружит по этому не боюсь за нее.

Надеюсь, у бабули не смартфон =) .

_________________
Слушать попсу нельзя!
andy040670
Uploader 100+
Стаж: 16 лет 3 мес.
Сообщений: 343
Ratio: 1234.434
Раздал: 247 TB
100%
ussr.gif
Скачивать не известно откуда исполнительные файлы (.exe), а потом ещё и устанавливать??? Не знаю кто на это способен.
А сертификаты устанавливаются в ручную и имеют расширение .cer.
Кстати, а что на это говорит антивирь? Неужели молчит, сигнатура то известна.
Azimut2009
Стаж: 16 лет 7 мес.
Сообщений: 206
Ratio: 19.148
Раздал: 18.85 TB
100%
Откуда: Camapa
russia.gif
andy040670 писал(а): Перейти к сообщению
Скачивать не известно откуда исполнительные файлы (.exe), а потом ещё и устанавливать??? Не знаю кто на это способен.
А сертификаты устанавливаются в ручную и имеют расширение .cer.
Кстати, а что на это говорит антивирь? Неужели молчит, сигнатура то известна.

Пользователи просто не видят расширение *.exe
vlad001
Uploader 100+
Стаж: 16 лет 9 мес.
Сообщений: 1487
Ratio: 726.265
Поблагодарили: 550
100%
Откуда: не важно
nnm-club.gif
ApolloOne писал(а): Перейти к сообщению
Вообще ставить какие-то левые сертификаты, даже если это не стилер/малварь/троян etc - идея так себе..

Верно, но в прошлом годе именно это захотели чтоб мы сделали, из Минцифры. Их сертификат ничем не заверен (кроме ихнего честного слова) и от самоподписанного ничем не отличается.
paramedik1
Uploader 1000+
 
Стаж: 16 лет 11 мес.
Сообщений: 5450
Ratio: 133.834
Поблагодарили: 2910
100%
ussr.gif
vlad001 писал(а): Перейти к сообщению
Верно, но в прошлом годе именно это захотели чтоб мы сделали, из Минцифры. Их сертификат ничем не заверен (кроме ихнего честного слова) и от самоподписанного ничем не отличается.


Шабашник Петя взял в сарае топор и нарубил бабе Мане дров на всю зиму, а через год этот же топор взял шабашник Вася и раскроил им бабе Мане голову.
Вот такая же примерно разница.
Sharmankin
 
Стаж: 16 лет 5 мес.
Сообщений: 172
Ratio: 56.627
100%
Откуда: из Светлого Прошлого
ussr.gif
Ну если прям очень понадобился сертификат Минцифры, валишь на сайт сбера (или госуслуг) находишь сертификат, ставишь. А идти, как телок на убой, по ссылкам из левого письма, так себе затея.
LAMBOR-DIABLO
Стаж: 15 лет 3 мес.
Сообщений: 416
Ratio: 1.13
100%
pirates.png
Azimut2009 писал(а): Перейти к сообщению
andy040670 писал(а): Перейти к сообщению
Скачивать не известно откуда исполнительные файлы (.exe), а потом ещё и устанавливать??? Не знаю кто на это способен.
А сертификаты устанавливаются в ручную и имеют расширение .cer.
Кстати, а что на это говорит антивирь? Неужели молчит, сигнатура то известна.

Пользователи просто не видят расширение *.exe


А кто запрещает увидеть расширение. Включаешь и все. Баста. Я на такие письмка порнуху в ответ шлю вместо денег. :D Пущай купят себе "ролус-ройс" детишки. :D :D :D Антивирь тоже должен матюкаться во всю. Сигнатура то известна.
drugan12
Стаж: 2 года 10 мес.
Сообщений: 294
Ratio: 361.221
15.6%
Цитата:
В этих посланиях жертвам предлагается срочно установить сертификат безопасности Минфицры, а иначе у них якобы возникнут проблемы с доступом к онлайн-банкингу и «Госуслугам».

чтобы не устанавливать вообще ничего, есть яндекс браузер. заходит на сайты банков, госуслуги и т.д. и т.п. без всякого фуфла
Показать сообщения:   
Начать новую тему   Ответить на тему    Торрент-трекер NNM-Club -> Поговорим -> Новости Часовой пояс: GMT + 3
Страницы:  1, 2, 3  След.
Страница 1 из 3