По ссылке mybrowser.microsoft.com вместо Edge вы получите шифровальщик

По ссылке mybrowser.microsoft.com вместо Edge вы получите шифровальщик

По ссылке mybrowser.microsoft.com вместо Edge вы получите шифровальщик

Доверились бы вы ссылке mybrowser.microsoft.com для загрузки обновлений браузера Edge? Или, предположим, identityhelp.microsoft.com — для смены пароля от вашей учётной записи? Выглядит вполне легитимно, не правда ли? Не спешите с выводами, это могут быть вредоносные поддомены.

Дело в том, что сотни поддоменов Microsoft — по меньшей мере 670 — могут попасть в руки злоумышленников, которые будут использовать их для фишинга и распространения вредоносов.

По словам исследователей, потенциальный злоумышленник может создать поддомен, который будет связан с такими крупными и узнаваемыми ресурсами, как microsoft.com, skype.com, visualstudio.com и windows.com.

Для примера: mybrowser.microsoft.com может в действительности вести на webserver9000.azurewebsites.net. Причина — к сожалению, Microsoft перестала обновлять и поддерживать субдомены, в результате mybrowser.microsoft.com всё ещё указывает на webserver9000.azurewebsites.net, хотя обрабатывающий сервер уже давно канул в небытие.

Стоит учитывать, что таких вот поддоменов у корпорации из Редмонда очень много. Теперь пользователи попадают на сайт злоумышленников webserver9000.azurewebsites.net, пытаясь пройти по ссылке вида mybrowser.microsoft.com.

Там им предлагают скачать обновление браузера, которое на деле представляет собой шифровальщик или другую вредоносную программу.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Вредоносные Chrome-аддоны научились превращаться в менеджеры паролей

Исследователи указали на новый «полиморфный» вектор атаки, позволяющий вредоносным расширениям для Chrome выдавать себя за менеджеры паролей, криптовалютные кошельки и банковские приложения. Задача таких аддонов — перехватить конфиденциальные данные пользователя.

По словам специалистов SquareX Labs, которые выявили киберугрозу, тактика злоумышленников позволяет Chrome-расширению в режиме реального времени менять внешний вид и функциональность.

Что самое опасное — такой аддон может подстраиваться под уже установленные расширения на устройстве жертвы.

Атакующие первым делом загружают вредоносное расширение в Chrome Web Store, а затем, окопавшись в системе, аддон получает список уже имеющихся у пользователя приложений через API Chrome под названием «chrome.management».

Если доступ к API невозможен, злоумышленники используют альтернативный метод, загружая специальные ресурсы на посещаемых жертвой веб-страницах. Именно так вредонос узнаёт, какие популярные расширения установлены у пользователя.

Далее злонамеренный аддон «превращается» в одно из легитимных расширений, полностью копируя его иконку и имя. Исследователи показали одну из вариаций атаки, в которой аддон-вредонос копировал менеджер паролей 1Password.

Пользователю выводилось сообщение о том, что «сессия истекла» и предлагалось заново ввести учётные данные. Последние, само собой, отправлялись злоумышленникам.

 

После кражи логина и пароля зловред возвращался к исходному виду и повторно включал оригинальное расширение, чтобы пользователь ничего не заподозрил.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru