В Google Play появились поддельные приложения для обмена криптовалют

В Google Play появились поддельные приложения для обмена криптовалют

В Google Play появились поддельные приложения для обмена криптовалют

Специалисты компании ESET обнаружили в Google Play приложения, выдающие себя за популярную программу Poloniex, используемую для торговли криптовалютой. Для того, чтобы фишинговые программы не отличались от оригинальной Poloniex, злоумышленники скопировали интерфейс и логотип программы.  

На данный момент одну из программ уже установили порядка 5000 пользователей, вторую скачали около 500 раз.

Обе программы работают одинаково: после установки и запуска приложений, они запрашивают логин и пароль для доступа в аккаунт Poloniex. После ввода указанных данных, приходит запрос на доступ в аккаунт Google, под предлогом «двухфакторной аутентификации». Далее приложение присылает запрос на доступ к просмотру профиля пользователя, его писем и настройкам аккаунта. После получения разрешения, чтобы не вызывать лишних подозрений, программа перенаправляет пользователя на официальный сайт Poloniex.

 

 

«Получив доступ к счету Poloniex, злоумышленники способны выполнять любые операции с криптовалютой. Почту они используют для зачистки сообщений о несанкционированном доступе и проведенных сделках» - сообщают исследователи.

Пользователи, у которых счета Poloniex защищены двухфакторной аутентификацией, могут спать спокойно. За исключением тех, кто предоставил доступ к аккаунту Gmail, в этом случае нужно оперативно сменить пароли. Ну и конечно удалить фишинговые приложения. 

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Новая волна атак на WordPress: под угрозой must-use плагины

Специалисты BI.ZONE WAF фиксируют рост атак на сайты WordPress начиная с февраля 2025 года. Особенно заметно количество атак увеличилось после того, как в конце марта была обнаружена новая уязвимость.

По данным исследования компании Sucuri, результаты которого были опубликованы 28 марта, атаки используют метод подмены содержимого так называемых must-use plugins.

Такие плагины представляют собой PHP-файлы, которые автоматически загружаются системой WordPress без предварительной активации и находятся в специальном каталоге.

Подмена этих файлов дает злоумышленникам широкие возможности, наиболее распространёнными из которых являются:

  • перенаправление посетителей на вредоносные ресурсы и загрузка зловредов;
  • размещение веб-шелла для удалённого доступа и выполнения команд на сервере (бэкдор);
  • внедрение вредоносного JavaScript-кода в страницы сайта.

Эксперты BI.ZONE WAF оценили данную угрозу как критическую, однако официального рейтинга уязвимости от CVSS пока не присвоено, и она отсутствует в базах известных угроз. Большинство защитных решений блокируют лишь последствия эксплуатации этой уязвимости в рамках общих правил безопасности.

Исследователи BI.ZONE WAF уже разработали специализированные детектирующие правила, которые позволяют выявить попытки эксплуатации данной атаки. Компания рекомендует администраторам уделять повышенное внимание изменениям в каталоге must-use plugins (обычно это каталог wp-content/mu-plugins/).

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru