SysScan: мошенничество с возвратом средств маскируется под проверку Microsoft

Кампания мошенничества с возвратом средств использует сайты под брендом Microsoft, которые работают под названием «SysScan». Они убеждают пользователей в том, что на их компьютерах обнаружены серьёзные проблемы с информационной безопасностью, а затем подготавливают жертв к мошенническому звонку.

На одном хосте выявили одиннадцать связанных сайтов. Все они используют практически идентичные сценарии взаимодействия с пользователем.

Поддельное сканирование выявляет несуществующие угрозы

Страницы имитируют проверку антивирусом и операционной системы. Они утверждают, что причиной обнаруженных проблем стало установленное на компьютере средство защиты. При этом сайты могут считывать только ограниченную информацию, которую предоставляет браузер. Речь идёт об операционной системе, разрешении экрана и примерном местоположении пользователя.

Сайты не способны проверять настройки прошивки, статус антивируса, уязвимости памяти, точные уровни патчей или конфигурацию защиты ядра. Несмотря на это, они формируют тревожные результаты, среди которых фигурируют:

  • предполагаемая компрометация песочницы браузера;
  • отключённая изоляция страниц таблицы ядра;
  • уязвимость Rowhammer;
  • отсутствие аппаратного обеспечения TPM;
  • утечка IP-адреса через WebRTC;
  • тепловое троттлинг процессора.

Количество дней с момента последнего обновления защиты также не отражает реальные данные. Оно генерируется случайным образом и изменяется при повторном сканировании.

Жертв убеждают удалить антивирус

Особенность схемы заключается в том, что пользователю предлагают удалить установленное антивирусное программное обеспечение. Сайт фиксирует один из 28 названных антивирусных продуктов или вариант «Другое». В перечень входят и корпоративные средства защиты.

Кроме того, страницы искажают информацию о пассивном режиме Windows Defender. Такой режим может включаться легитимно после установки совместимого стороннего антивирусного продукта.

Форма собирает данные для последующей атаки

После поддельного сканирования жертве предлагают заполнить форму с обширным набором персональных и операционных сведений. Она может запрашивать:

  • имя и адрес;
  • номер телефона и адрес электронной почты;
  • данные о возврате средств;
  • название банка;
  • имя пользователя криптовалютного сервиса;
  • название антивирусного продукта;
  • учётные данные для удалённого доступа.

Пользователю также предлагают выбрать один из 30 инструментов для удалённого доступа. В форме присутствует поле для откровенного контента. Оно может вызвать смущение и помешать жертве обратиться за помощью.

Собранные сведения браузер упаковывает и передаёт в API бота Telegram.

Следующий этап, мошеннический звонок о возврате средств

Получив данные, злоумышленники используют якобы звонок по поводу возврата средств. Во время разговора они пытаются получить банковские сведения или удалённый доступ к компьютеру.

На атаку могут указывать следующие признаки:

  • универсально отрицательные результаты сканирования;
  • просьба удалить антивирусное программное обеспечение;
  • требование установить инструмент для удалённого доступа;
  • запрос банковских или криптовалютных данных;
  • использование фирменного стиля Microsoft.

Особенности работы сайтов

Сайты способны менять оформление в зависимости от обнаруженной операционной системы. Их код содержит большое количество комментариев в стиле, характерном для разработки с использованием ИИ.

Поля, предназначенные для мошеннических сценариев, интегрированы в более общий шаблон сканера. Это позволяет маскировать сбор персональных данных под якобы диагностическую проверку компьютера.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: