Глобальная фишинговая кампания захватывала банковские аккаунты через Telegram и AnyDesk

Глобальная фишинговая кампания против банков: domain impersonation, social engineering и инфраструктура на базе Telegram

Злоумышленники провели масштабную фишинговую кампанию против финансовых учреждений, применяя недавно зарегистрированные домены, имитирующие легитимные банки. Операция сочетала domain impersonation с телефонным social engineering: звонящие утверждали, что являются представителями команды по борьбе с мошенничеством, и направляли клиентов на поддельные порталы входа или службу поддержки live chat.

Механика атаки: выманивание credentials и MFA/OTP

Жертв вынуждали предоставить имена пользователей, пароли и коды MFA/OTP, что позволяло атакующим захватывать учетные записи. В ходе кампании использовались следующие приемы:

  • Регистрация доменов, имитирующих легитимные банковские сайты
  • Телефонные звонки с выдачей за сотрудников anti-fraud подразделений
  • Перенаправление на поддельные порталы входа или в live chat поддержки
  • Кража учетных данных и одноразовых кодов MFA/OTP

Фишинговые страницы содержали JavaScript, который отслеживал действие входа в систему, извлекал введенные учетные данные и передавал их в конечную точку Telegram Bot API.

Инфраструктура и управление через Telegram

Скомпрометированные учетные данные бота и идентификаторы чатов выявили Telegram supergroup, которая использовалась как для сбора украденных данных, так и для управления фишинговой инфраструктурой. Команды, наблюдаемые в группе, по-видимому, контролировали домены и веб-серверы, включая действия, связанные с отключением или изменением размещенных фишинговых сайтов.

Операция использовала несколько ботов Telegram и ротировала токены при сбое инфраструктуры.

AnyDesk как инструмент social engineering

Файл, представленный как приложение для live chat или поддержки, оказался легитимной, аутентифицированной подписью Authenticode копией AnyDesk 9.7.7, а не кастомным вредоносным ПО. Его включение поддерживало social engineering, побуждая жертв разрешать удаленный доступ, что потенциально могло привести к компрометации устройства наряду с захватом учетной записи. Некоторые домены также распространяли установщик AnyDesk для macOS.

Цели и вариации фишинговых страниц

Кампания нацеливалась на клиентов нескольких банков в разных регионах и использовала множество доменов для domain impersonation. Дополнительные фишинговые страницы имитировали Airwallex и отправляли учетные данные на локальный эндпоинт /login.php, прежде чем, вероятно, пересылать или обрабатывать их в другом месте. Качество реализации варьировалось между сайтами, включая непоследовательную проверку учетных данных и различия в JavaScript, что указывает на быстро сгенерированные или неоднократно измененные шаблоны.

Выводы

Злоумышленники полагались на Telegram для сбора учетных данных, управления и координации операций. Ротация доменов, ботов и серверов помогала поддерживать кампанию после попыток takedown.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: