Спамеры используют Google Translate для обхода антиспамовых фильтров

Спамеры используют Google Translate для обхода антиспамовых фильтров

Спамеры и борцы с ними продолжают игры в высокотехнологичные кошки-мышки. На сей раз компания Barracuda Networks, производитель систем фильтрации интернет-трафика, сообщила о новом спамерском приеме, направленном на введение антиспамовых фильтров в заблуждение и пропуск рекламных сообщений в ящики пользователей.

В Barracuda говорят, что компания зафиксировала волну спама, в котором для маскировки рекламных сообщений отправители используют систему Google Translate, полагаясь на ее репутацию для различных генераторов черных списков и антиспам-фильтров, передает cybersecurity.ru.

Спамеры здесь рассылают сообщения, в которых гиперссылки маскируются при помощи переводчика Google Translate, переадресовывающего потенциальных получателей на целевой сайт с объявлением через собственный встроенный обработчик и для большинства веб-фильтров сообщение выглядит, как контент от непосредственно Google Translate.

Помимо этого, Barracuda сообщает, что ее инженеры зафиксировали примеры спама, в котором рекламщики применяли URL-маскировщик компании Yahoo - y.ahoo.it. До недавнего времени подобный прием для рассылки спама на y.ahoo.it не использовался.

Также в компании говорят, что сейчас регистрируют попытки рассылки рекламных псевдо-сообщений, где мошенники маскируют через Google Translate гиперссылки на вредоносное ПО, которое в конечном итоге предлагается пользователю через сеть редиректов. "Ранее в Google велись разработки, направленные на то, чтобы блокировать прием Frame Busting, однако они либо были свернуты, либо реализованы не полностью, чем и пользуются злоумышленники", - говорит Шон Андерсон из Barracuda Networks.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Группировка Dark Caracal заменила троян Bandook бэкдором Poco

Киберпреступная группировка Dark Caracal, действующая с 2012 года, адаптировала свои методы и обновила используемый софт. К такому выводу пришли специалисты Positive Technologies в ходе исследования программы Poco RAT.

Ранее этот бэкдор не был связан с конкретной группой, однако дополнительный анализ атак позволил экспертам установить его связь с Dark Caracal.

В течение 2024 года внутренние системы мониторинга PT Expert Security Center фиксировали кампанию, в которой применялся Poco RAT — бэкдор, обеспечивающий удаленный доступ к устройству жертвы.

Атаки были нацелены преимущественно на испаноязычных пользователей, что подтверждается языком фишинговых писем и содержанием вредоносных вложений. Образцы кода загружались в публичные песочницы из таких стран, как Венесуэла, Чили, Доминиканская Республика и Колумбия.

Злоумышленники рассылали письма, в которых указывалось на необходимость оплаты квитанции, а во вложении находился документ-приманка. Его название имитировало финансовые документы, создавая иллюзию легитимности. Такие файлы часто не определялись антивирусами и имели размытое визуальное оформление, что побуждало получателей открыть вложение.

При этом автоматически скачивался .rev-архив, содержащий дроппер — исполняемый файл с тем же названием, что и документ-приманка. Этот прием повышал уровень доверия жертвы. Основной задачей дроппера было развертывание и запуск Poco RAT без создания заметных следов на диске устройства.

Группировка Dark Caracal, как известно, осуществляет атаки на государственные и военные структуры, активистов, журналистов и коммерческие организации. Ранее основным инструментом для таких операций служил троян удаленного доступа Bandook, который использовался исключительно этой группировкой.

Примечательно, что появление образцов Poco RAT совпало с прекращением распространения Bandook. Оба инструмента обладают схожим функционалом и используют аналогичную сетевую инфраструктуру, что может свидетельствовать о переходе группировки на новый набор инструментов.

«Исходя из выявленных данных, можно предположить, что текущая кампания является продолжением деятельности Dark Caracal и представляет собой попытку адаптации к современным механизмам киберзащиты. За восемь месяцев, начиная с июня 2024 года, было зафиксировано 483 образца Poco RAT, что значительно превышает число обнаруженных образцов Bandook (355 с февраля 2023 года по сентябрь 2024 года). Этот сдвиг может указывать на изменение тактики группировки и увеличение масштабов атак с использованием нового инструмента», — отметил Денис Казаков, специалист группы киберразведки TI-департамента PT Expert Security Center.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru