Фишинг-кит CryptoChameleon ориентирован на пользователей мобильных устройств

AmneziaWG

Support81

Original poster
Administrator
Сообщения
527
Реакции
170
Посетить сайт
CryptoChameleon-384x220.png
Специалисты компании Lookout

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

новый фишинговый набор CryptoChameleon, который имитирует страницы логина известных криптовалютных сервисов. Угроза в основном ориентирована на мобильные устройства, и ее жертвами уже стали более 100 пользователей.


Исследователи рассказывают, что CryptoChameleon позволяет злоумышленникам создавать копии страниц single sign-on (SSO), а затем использовать письма, SMS и голосовой фишинг, чтобы обманом вынудить жертву поделиться логинами, паролями, URL для сброса паролей и даже фотографиями своих удостоверений личности.



Целями фишеров уже стали сотрудники Федеральной комиссии по связи США (FCC), Binance, Coinbase, а также пользователи таких криптовалютных платформ, как Binance, Coinbase, Gemini, Kraken, ShakePay, Caleb & Brown и Trezor.



Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.




При этом фишинговые страницы разработаны таким образом, что фальшивый экран входа в систему отображается только в том случае, если жертва прошла CAPTCHA с помощью hCaptcha, что не позволяет автоматическим инструментам обнаружить эти ресурсы.


В некоторых случаях фишинговые страницы распространяются посредством телефонных звонков и SMS-сообщений, в которых мошенники выдают себя за специалистов службы поддержки и лгут о том, что аккаунт срочно нужно безопасность после якобы произошедшего взлома.


После того как пользователь вводит свои учетные данные, его просят предоставить код двухфакторной аутентификации (2ФА) или просят «подождать», пока проверяется предоставленная информация.


«[В это время] злоумышленник, скорее всего, пытается войти в систему, используя полученные учетные данные, а затем перенаправляет жертву на соответствующую страницу, в зависимости от того, какая дополнительная информация запрашивается службой МФА, к которой пытается получить доступ мошенник», — рассказывают в Lookout.

Кроме того, фишинговый набор стремится создать иллюзию легитимности, позволяя оператору в режиме реального времени модифицировать фишинговую страницу, указывая две последние цифры реального номера телефона жертвы и выбирая, какой токен следует ввести (шести- или семизначный).


В итоге введенный пользователем одноразовый пароль (OTP) перехватывается злоумышленником, который использует его для входа в нужный сервис с помощью предоставленного токена. На следующем этапе жертва может быть перенаправлена на любую страницу по выбору злоумышленника, включая легитимную страницу входа в Okta или страницу, на которой отображается некое кастомное сообщение.


По словам специалистов Lookout, методы работы CryptoChameleon напоминают приемы, используемые хакерами из группировки

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

, в частности, мошенники так же выдают себя за Okta и используют домены, которые ранее связывали с этой группой.


«Хотя URL-адреса и поддельные страницы выглядят похожими на те, что создает Scattered Spider, фишинговый набор имеет совсем другую функциональность и управляющую инфраструктуру, — заключают в компании. — Подобное подражание, это обычное явление среди хакеров, особенно если некоторые тактики и методы имеют столь большой успех».
 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 Фишинг, достойный адвоката: Scaly Wolf атакует российские компании юридически безупречными письмами Новости в сети 0
S Фишинг Вопросы и интересы 3
S1leNt Фишинг-Сценарии (465 шт) СИ/Фишинг/Мошенничество 2
Eteriass Фишинг на Kali linux/Shellphish/ СИ/Фишинг/Мошенничество 17
X /HumenError/Фишинг instagram/Kali linux/ СИ/Фишинг/Мошенничество 10
K Фишинг токенов Qiwi СИ/Фишинг/Мошенничество 1
K Фишинг скрипт(Раздача голосов, стикеров и т.п.) СИ/Фишинг/Мошенничество 2
S Фишинг(фэйк) Hydra СИ/Фишинг/Мошенничество 0
A Фишинг-сайты (забираем карту и все данные владельца) и сайты для инсталлов. Ищу работу. Предлагаю свои услуги. 0
S Взлом социальных сетей через локалку на андроиде (Фишинг) СИ/Фишинг/Мошенничество 7
F Фишинг ВК скрипт / "Накрутка лайков" Способы заработка 3
J Фишинг панель для взлома соц.сетей и почт СИ/Фишинг/Мошенничество 13
F Фишинг ВК Способы заработка 6
J Фишинг пак СИ/Фишинг/Мошенничество 0
G Фишинг Полезные статьи 0
G Фишинг для самых маленьких СИ/Фишинг/Мошенничество 26
Admin Psw adm, Соц. инжинерия, Фишинг, Drive-by Полезные статьи 0
АнАлЬнАя ЧуПаКаБрА Фишинг вк [С отправкой лога и пароля вам в личные сообщения] Другое 8

Название темы