Group-IB открывает новое направление бизнеса – Brand Protection

Group-IB открывает новое направление бизнеса – Brand Protection

Group-IB открывает новое направление бизнеса – Brand Protection

Group-IB объявила об открытии нового направления – Brand Protection. Его специалисты будут отвечать за мониторинг и предотвращение экономических преступлений и мошенничества с использованием брендов.

Известные бренды привлекают не только покупателей, но и кибермошенников. С 2013 года компания устранила более 35 000 нарушений, связанных с незаконным использованием бренда, и ежегодно количество обнаруженных мошеннических страниц растет: только в прошлом году центр реагирования Group-IB заблокировал 14 тысяч мошеннических страниц, использующих бренды различных компаний. К ним относятся сайты-клоны, фишинговые страницы, продажа контрафактной продукции, поддельные мобильные приложения, фейковые аккаунты в соцсетях, незаконная контекстная реклама.

«Компании теряют миллионы долларов и несут репутационные риски. Для эффективного противодействия угрозам мы усилили команду экспертов и аналитиков по защите бренда и выделили эти услуги в отдельное направление», – сказал Илья Сачков, генеральный директор и основатель и Group-IB.

«Собственная система мониторинга и технологии поиска Group-IB позволяют круглосуточно мониторить миллионы ресурсов, выявлять нарушения и блокировать опасные сайты в течение 24 часов как в национальных доменных зонах, так и в зарубежных», – комментирует Дмитрий Русаков, руководитель направления Brand Protection.

Group-IB уже защищает крупнейшие российские и международные банки, авиа-, ИТ- и телекомпании. С открытием отдельного направления компания планирует запустить онлайн-сервис, где клиенты будут отслеживать процесс устранения нарушений, и активнее развивать собственные технологии мониторинга, в том числе для зарубежного рынка.

Новая атака в Telegram использует официальную аутентификацию мессенджера

Эксперты зафиксировали новую и довольно изощрённую фишинговую кампанию в Telegram, которая уже активно используется против пользователей по всему миру. Главная особенность атаки в том, что злоумышленники не взламывают мессенджер и не подделывают его интерфейс, а аккуратно используют официальные механизмы аутентификации Telegram.

Как выяснили аналитики компании CYFIRMA, атакующие регистрируют собственные API-ключи Telegram (api_id и api_hash) и с их помощью инициируют реальные попытки входа через инфраструктуру самого мессенджера. Дальше всё зависит от того, как именно жертву заманят на фишинговую страницу.

Всего специалисты наткнулись на два подобных сценария. В первом случае пользователю показывают QR-код в стиле Telegram, якобы для входа в аккаунт. После сканирования кода в мобильном приложении запускается легитимная сессия, но уже на стороне злоумышленника.

Во втором варианте жертву просят вручную ввести номер телефона, одноразовый код или пароль двухфакторной защиты. Все эти данные тут же передаются в официальные API Telegram.

 

Ключевой момент атаки наступает позже. Telegram, как и положено, отправляет пользователю системное уведомление в приложении с просьбой подтвердить вход с нового устройства. И вот тут в дело вступает социальная инженерия. Фишинговый сайт заранее подсказывает, что это якобы «проверка безопасности» или «обязательная верификация», и убеждает нажать кнопку подтверждения.

В итоге пользователь сам нажимает «Это я» и официально разрешает доступ к своему аккаунту. Никакого взлома, обхода шифрования или эксплуатации уязвимостей не требуется: сессия выглядит полностью легитимной, потому что её одобрил владелец аккаунта.

По данным CYFIRMA, кампания хорошо организована и построена по модульному принципу. Бэкенд централизованный, а домены можно быстро менять, не затрагивая логику атаки. Такой подход усложняет обнаружение и блокировку инфраструктуры.

После захвата аккаунта злоумышленники, как правило, используют его для рассылки фишинговых ссылок контактам жертвы, что позволяет атаке быстро распространяться дальше — уже от лица доверенного пользователя.

RSS: Новости на портале Anti-Malware.ru