Глобальная фишинговая кампания захватывала банковские аккаунты через Telegram и AnyDesk
Глобальная фишинговая кампания против банков: domain impersonation, social engineering и инфраструктура на базе Telegram
Злоумышленники провели масштабную фишинговую кампанию против финансовых учреждений, применяя недавно зарегистрированные домены, имитирующие легитимные банки. Операция сочетала domain impersonation с телефонным social engineering: звонящие утверждали, что являются представителями команды по борьбе с мошенничеством, и направляли клиентов на поддельные порталы входа или службу поддержки live chat.
Механика атаки: выманивание credentials и MFA/OTP
Жертв вынуждали предоставить имена пользователей, пароли и коды MFA/OTP, что позволяло атакующим захватывать учетные записи. В ходе кампании использовались следующие приемы:
- Регистрация доменов, имитирующих легитимные банковские сайты
- Телефонные звонки с выдачей за сотрудников anti-fraud подразделений
- Перенаправление на поддельные порталы входа или в live chat поддержки
- Кража учетных данных и одноразовых кодов MFA/OTP
Фишинговые страницы содержали JavaScript, который отслеживал действие входа в систему, извлекал введенные учетные данные и передавал их в конечную точку Telegram Bot API.
Инфраструктура и управление через Telegram
Скомпрометированные учетные данные бота и идентификаторы чатов выявили Telegram supergroup, которая использовалась как для сбора украденных данных, так и для управления фишинговой инфраструктурой. Команды, наблюдаемые в группе, по-видимому, контролировали домены и веб-серверы, включая действия, связанные с отключением или изменением размещенных фишинговых сайтов.
Операция использовала несколько ботов Telegram и ротировала токены при сбое инфраструктуры.
AnyDesk как инструмент social engineering
Файл, представленный как приложение для live chat или поддержки, оказался легитимной, аутентифицированной подписью Authenticode копией AnyDesk 9.7.7, а не кастомным вредоносным ПО. Его включение поддерживало social engineering, побуждая жертв разрешать удаленный доступ, что потенциально могло привести к компрометации устройства наряду с захватом учетной записи. Некоторые домены также распространяли установщик AnyDesk для macOS.
Цели и вариации фишинговых страниц
Кампания нацеливалась на клиентов нескольких банков в разных регионах и использовала множество доменов для domain impersonation. Дополнительные фишинговые страницы имитировали Airwallex и отправляли учетные данные на локальный эндпоинт /login.php, прежде чем, вероятно, пересылать или обрабатывать их в другом месте. Качество реализации варьировалось между сайтами, включая непоследовательную проверку учетных данных и различия в JavaScript, что указывает на быстро сгенерированные или неоднократно измененные шаблоны.
Выводы
Злоумышленники полагались на Telegram для сбора учетных данных, управления и координации операций. Ротация доменов, ботов и серверов помогала поддерживать кампанию после попыток takedown.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



