Веб-скимминг: угроза от кампании «RolandSkimmer» в Болгарии

Веб-скимминг кредитных карт стал серьезной угрозой для пользователей, особенно в свете недавно выявленной кампании «RolandSkimmer». Эта сложная операция целевая на пользователей в Болгарии и использует вредоносные браузерные расширения, чтобы обойти меры безопасности.
Методы атаки
Атака начинается с использования тактики социальной инженерии. Злоумышленники распространяют файл, замаскированный под счет, который на самом деле является вредоносным:
- Пользователь загружает ZIP-файл, содержащий ярлык
faktura_1065170.lnk. - Ярлык перенаправляет на вредоносную полезную нагрузку, содержащую запутанный код на
VBScript. - Скрипт создает постоянное соединение с сервером злоумышленников, ожидая дальнейших инструкций.
Что происходит далее?
Получив команды, скрипт расшифровывает шестнадцатеричные данные и выполняет вредоносные действия. При этом:
- Вредоносная программа проверяет наличие популярных браузеров.
- Она загружает дополнительные модули для взлома расширений.
- Нацеленные браузеры, такие как Chrome и Edge, используют кодировку
XOR, требующую специального ключа для расшифровки.
Вредоносные расширения и их функции
Некоторые ключевые особенности работы вредоносных расширений включают:
- Расширение для Edge, названное «Отключить политику защиты контента», помогает обойти веб-безопасность.
- Фоновые скрипты обеспечивают отслеживание поведения жертвы и выполнение произвольного
JavaScript. - Злоумышленники копируют легитимный файл
msedge.exeв каталог%APPDATA%Edge SxSдля скрытия своих действий.
Угрозы для пользователей Firefox
Для пользователей Firefox угроза заключается в том, что вредоносные скрипты встроены в файлы RAR, которые маскируются под законные компоненты расширения. Эти скрипты автоматически импорта в расширение Tampermonkey, что облегчает кражу данных.
Заключение и рекомендации
Кампания «RolandSkimmer» подчеркивает высокий риск и сложность веб-скимминга, используя законные инструменты для создания скрытых уязвимостей. Для снижения рисков пользователям рекомендуется:
- Не открывать неизвестные файлы
LNK, особенно из ненадежных источников. - Организациям стоит отслеживать расширения браузера и применять расширенные меры безопасности для обнаружения необычного поведения скриптов.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



