В Нигерии задержаны трое граждан по делу о финансовом фроде с помощью RAT

В Нигерии задержаны трое граждан по делу о финансовом фроде с помощью RAT

В Нигерии задержаны трое граждан по делу о финансовом фроде с помощью RAT

Интерпол сообщил о трех арестах в Лагосе в рамках трансграничной операции Killer Bee. Задержанные нигерийцы предположительно являются членами ОПГ, которая работала по BEC-схеме: воровала с помощью RAT-трояна ключи к корпоративной почте и от имени жертвы рассылала письма ее подчиненным или партнерам с просьбой срочно перевести деньги на указанный счет.

Поводом для проведения Killer Bee послужил рост количества атак с использованием RAT-инструмента Agent Tesla в Азиатско-Тихоокеанском регионе. Свидетельства возросшей вредоносной активности предоставил Интерполу его партнер — ИБ-компания Trend Micro; в операции приняли участие правоохранительные органы Нигерии и 10 стран Юго-Восточной Азии.

По имеющимся данным, взятая на мушку группа мошенников предпочитает атаковать крупные компании, в том числе представителей газонефтяной индустрии Ближнего Востока, Северной Африки и Юго-Восточной Азии. Размеры ущерба от деятельности данной ОПГ пока неизвестны, Интерпол обещает дальнейшие аресты и судебные процессы по итогам запущенного расследования.

При аресте у троих нигерийцев в возрасте от 31 года до 38 лет были изъяты фальшивые документы, в том числе подложные инвойсы и официальные письма. Изучение их лэптопов и мобильных телефонов показало наличие признаков систематического использования Agent Tesla для доступа к чужим компьютерам и вывода чужих денег на подставные счета.

Одного из подозреваемых суд уже признал виновным в совершении таких преступлений, как владение поддельными документами, отъем денег путем подлога, получение доходов противозаконными методами и выдача себя за другое лицо. По совокупности осужденного, согласно нигерийским законам, могут посадить на 1 год. Его подельникам инкриминируют лишь владение фиктивными документами; приговор им пока не вынесли.

Злоумышленники предположительно использовали Agent Tesla для кражи учетных данных, получения доступа к переписке жертв и сбора информации, необходимой для успешного проведения BEC-атак. По данным корейской ИБ-компании AhnLab, в настоящее время этот инструмент удаленного администрирования возглавляет список наиболее активных зловредов, обогнав даже таких резвых инфостилеров, как Formbook, RedLine и Lokibot.

Несколько дней назад Интерпол и партнеры окончательно развалили другой нигерийский BEC-синдикат — SilverTerrier: полиции удалось арестовать ее главаря. Международная операция по истреблению этой кибербанды, также вооруженной, в числе прочего, Agent Tesla, продолжалась более двух лет. Вначале удалось поймать только трех сообщников, а в январе этого года в Нигерии были задержаны еще 11 граждан.

Новый Android-шпион ZeroDayRAT следит за экраном и продаётся в Telegram

Специалисты по безопасности мобильных устройств предупреждают о новом шпионском инструменте для Android под названием ZeroDayRAT. Вредоносный набор распространяется через Telegram и позволяет злоумышленникам получить практически полный контроль над заражённым устройством.

По данным исследовательской компании iVerify, ZeroDayRAT представляет собой комплект из вредоносного APK-файла и панели управления.

После установки приложения на смартфон атакующий получает доступ к обширной информации о владельце устройства — от модели телефона и версии ОС до номера телефона и данных сим-карты. Также можно узнать список установленных приложений и просматривать журнал входящих уведомлений.

 

Но на этом возможности не заканчиваются. Инструмент позволяет отслеживать геолокацию в реальном времени, читать СМС-сообщения (включая коды подтверждения), получать данные о зарегистрированных на устройстве аккаунтах, а также подключаться к камере и микрофону. Кроме того, злоумышленник может видеть экран жертвы в режиме онлайн.

Отдельную опасность представляет встроенный кейлоггер, поскольку с его помощью можно перехватывать вводимые данные, включая банковскую информацию. ZeroDayRAT также умеет подменять содержимое буфера обмена, что может использоваться, например, для перенаправления криптовалютных переводов на кошельки злоумышленников.

 

По оценке экспертов, подобный уровень функциональности раньше требовал серьёзных ресурсов и был характерен скорее для инструментов уровня государств. Теперь же доступ к нему можно получить через Telegram. Причём даже если каналы распространения будут заблокированы, уже скачанный комплект позволит злоумышленникам продолжать атаки.

ZeroDayRAT нацелен на устройства под управлением Android — от версии 5.0 Lollipop до Android 16. В отчёте также отмечается, что последние версии iOS потенциально тоже могут быть затронуты, хотя основной фокус сейчас — на Android.

Эксперты напоминают: для заражения требуется установка вредоносного APK-файла. Поэтому главный способ защиты остаётся прежним — не устанавливать приложения из непроверенных источников и не переходить по сомнительным ссылкам, особенно если они ведут за пределы официальных магазинов приложений.

RSS: Новости на портале Anti-Malware.ru