После DDoS-атаки на Яндекс ботоводы Meris попытались обидеть Кребса

После DDoS-атаки на Яндекс ботоводы Meris попытались обидеть Кребса

После DDoS-атаки на Яндекс ботоводы Meris попытались обидеть Кребса

Известный журналист и блогер Брайан Кребс (Brian Krebs) сообщил, что на прошлой неделе его сайт тоже подвергся DDoS-атаке с ботнета Mēris. Персонажи поучительных расследований Кребса в сфере ИБ нередко мстят ему за раскрытие их противоправной деятельности, и новая попытка положить сайт KrebsOnSecurity — лишь одна из многих в череде безуспешных карательных акций.

Составленный из высокопроизводительных сетевых устройств новобранец Mēris уже успел отметиться у клиентов CDN-провайдера Cloudflare, нарушить интернет-связь в Новой Зеландии и провести мощнейшую DDoS-атаку на «Яндекс». Согласно наблюдениям Cloudflare, источники вредоносных запросов расположены в 125 странах, с наибольшей концентрацией в Индонезии, Индии и Бразилии.

Обрушившийся на KrebsOnSecurity мусорный поток, по словам Кребса, был намного слабее, чем на сервисах CDN-сети, — немногим более 2 млн запросов в секунду (rps) против рекордных для Cloudflare 17,2 Mrps. Тем не менее, он в четыре раза превысил уровень, зафиксированный в ходе сокрушительной атаки с ботнета Mirai пятилетней давности, в результате которой сайт исследователя выпал из доступа почти на четверо суток. (Тогда дидосеры использовали несколько техник, в том числе HTTP-флуд мощностью в 450 Krps).

В Qrator Labs тоже отметили атаки Mēris в Новой Зеландии, США и России, где под прицел попали «Яндекс» и ряд финансовых организаций. В последнем случае, как выяснил «Ъ», мусорные запросы шли из США, Латинской Америки и Азии.

Исследование, проведенное Qrator Labs совместно с ИБ-специалистами «Яндекса», показало, что в состав нового DDoS-ботнета входит большое количество роутеров MikroTik. Получив соответствующее уведомление, производитель поделился своими соображениями на форуме: злоумышленники, по всей видимости, задействуют в атаках его сетевые устройства, скомпрометированные еще в 2018 году.

На тот момент в RouterOS объявилась уязвимость, которую разработчик быстро устранил. К сожалению, обновление прошивки не могло помочь тем, у кого уже украли админ-пароль: им следовало также сменить его, проверить разрешения на удаленный доступ на файрволе и поискать подозрительные скрипты и настройки SOCKS.

Недавние аудиты, проведенные сторонними экспертами, новых уязвимостей в RouterOS не выявили. Попытка MikroTik оповестить всех пользователей ее ОС о новой проблеме оказалась провальной: многие из них никогда не вступали в контакт с вендором и не следят за состоянием своих устройств.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В рунете оживились мошенники, продающие водительские права и военбилеты

Эксперты F.A.C.C.T. фиксируют активизацию мошенников, предлагающих услуги по оформлению документов. Судя по публикациям в Telegram, число объявлений о продаже водительских удостоверений за квартал возросло в 2 раза, военных билетов — более чем в 6 раз.

За водительские права просят от 22 тыс. до 90 тыс. руб. (в зависимости от категории), за военный билет с отметкой «не годен к военной службе» — в среднем 110 тыс. рублей. В обоих случаях покупатель теряет деньги и персональные данные, ничего не получая взамен.

Схема развода в целом одна и та же. Продавец уверяет, что фальсификацией он не занимается, документ настоящий и будет официально зарегистрирован (права внесут в базу данных ГИБДД, военбилет — в единый реестр воинского учёта). У покупателя просят предоплату в размере 40-50% и указывают реквизиты для перевода.

Получив деньги, аферист просит предоставить информацию для оформления документа: паспортные данные, фото подписи на белом фоне, сканы страниц паспорта, ИНН, медсправку, которую, впрочем, водитель может здесь же приобрести за дополнительные 5 тыс. рублей.

Полученные данные пересылаются сообщнику-отрисовщику (специалисту по обработке цифровых изображений). Тот создает картинку документа, которая затем высылается жертве в качестве доказательства выполнения заказа.

Далее ей предлагают выбрать способ доставки и требуют полной оплаты, пообещав добавить данные документа в базу. Получив и этот перевод, мошенники перестают выходить на связь.

В IV квартале также получила распространение схема отъема денег с блокировкой телефона жертвы через iCloud. Сценариев при этом множество. Мошенник, например, может обратиться к намеченной жертве через сайт знакомств и от имени привлекательной девушки посетовать, что iPhone вышел из строя.

Теперь придется как-то восстанавливать черновик курсовой, важные документы и т. п.; если собеседник предложит помощь, ему пришлют учетные данные iCloud. После входа телефон жертвы блокируется через настройки, и с нее потребуют деньги за разблокировку (уже другой персонаж).

 

Чтобы заманить владельца iPhone в ловушку, злоумышленники могут использовать другой предлог — оказание помощи в установке приложений, удаленных из AppStore.

По данным F.A.C.C.T., подобного рода мошенничеством, а также продажей поддельных документов, которые так и не доходят до заказчиков, в России занимаются как минимум три криминальных группировки. Одна из них работает с середины сентября и уже успела обмануть более 170 пользователей, суммарно украв у них почти 5,5 млн рублей.

«За любым предложением о покупке документов скрывается множество опасностей, — предупреждает Мария Синицына, старший аналитик в F.A.C.C.T. Digital Risk Protection. — Самая очевидная — угроза уголовной ответственности за приобретение поддельных документов. Вторая — потеря денег. С ней напрямую связана третья опасность: жертва, которую обманули один раз, остаётся на крючке преступников, ведь они получают важные персональные данные человека: его ФИО, номер телефона, сканы паспорта и других документов, которые могут быть использованы для других мошеннических схем».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru