Фишинговая платформа с "живым" оператором атаковала клиентов десятков банков и брокеров

phishing

Более 45 тысяч писем, подделка сайтов 53 финансовых брендов и почти полный контроль над процессом ввода данных - так выглядит кампания, построенная на новой фишинговой платформе ZeroTokens. В отличие от классических наборов для сбора паролей, она имитирует работу колл-центра мошенников прямо в браузере жертвы. Оператор в реальном времени видит, что вводит пользователь, и решает, какой следующий шаг показать. Это позволяет выманивать не только учётные данные, но и информацию, нужную для вывода денег или смены платёжных реквизитов.

Описание

Атака начинается с убедительного письма. Отправитель представляется брокерской компанией и просит пересмотреть налоговую форму W-8BEN - документ, который иностранные инвесторы заполняют для снижения налогов в США. Чтобы письмо не выглядело подозрительным, злоумышленники не угрожают блокировкой счёта, а мягко предупреждают, что некоторые операции могут стать недоступны, если обновление не будет завершено. Жертву направляют на поддельный портал, где имитация сайта финансовой организации выполнена очень точно: используются настоящие логотипы, юридические тексты и даже рабочие ссылки помощи. Пользователь вводит логин и пароль, а дальше начинается многоступенчатый сбор данных.

После ввода учётных данных оператор ZeroTokens переводит жертву на экраны, повторяющие реальные этапы проверки. В кампании, зафиксированной в августе, использовалась схема, характерная для австралийского брокера CommSec: сначала запрашивали номер водительского удостоверения, данные карты и срок её действия, затем просили ввести шестизначный SMS-код, а после - подтвердить вход через мобильное приложение банка. В конце система запрашивала отдельный торговый пароль, который используется не для входа, а для авторизации сделок. Такой набор информации совпадает с тем, что финансовые организации требуют при оспаривании перевода или смене платёжного направления. По сути, злоумышленники собирают всё, что нужно для вывода средств со счёта.

Ключевая особенность платформы, по данным аналитиков Abnormal Security, - соединение фишинговой страницы с командным центром через постоянный двусторонний канал. Пока жертва заполняет поля, страница передаёт оператору каждый введённый символ. Параллельно оператор открывает настоящий сайт банка в отдельном окне и входит в него с украденными данными. Если банк присылает реальный код подтверждения, оператор выводит на фишинговую страницу запрос этого кода. Когда жертва вводит цифры, они мгновенно появляются в консоли оператора, и он успевает использовать их до истечения срока действия. Если один из этапов проверки не удаётся, оператор может показать ошибку и попросить ввести код повторно или перейти к другому способу подтверждения. Такая гибкость делает атаку значительно опаснее шаблонных фишинговых форм, где все жертвы проходят один и тот же фиксированный сценарий.

Масштаб кампании впечатляет. ZeroTokens настроена на работу с 53 брендами банков и брокеров в 14 регионах - от Австралии и Японии до Германии, Индии, Канады и США. Для каждого бренда создан отдельный набор экранов и команд, повторяющих реальные процедуры проверки. Кроме того, платформа содержит 36 шаблонов для сбора данных банковских карт, которые не требуют сложной имитации. Исследователи обнаружили более 45 тысяч писем, разосланных свыше 24 тысячам получателей в более чем 700 организациях. В пиковый день было отправлено более 24 тысяч сообщений. При этом 82,5% пострадавших организаций находятся в австралийской доменной зоне .au.

Техническая инфраструктура кампании выстроена с расчётом на долгую работу. Десять доменов отправителей - четыре в зоне .com и шесть в .asia - были зарегистрированы через одного регистратора и "выдержаны" от пяти до одиннадцати месяцев до первого использования. Ни один из них не имел почтовой записи MX, то есть домены могли отправлять письма, но не принимали ответы. Рассылка шла через девять скомпрометированных аккаунтов одного из сервисов электронной почты, поэтому письма проходили стандартные проверки подлинности и выглядели легитимными. Каждый домен использовал один шаблон темы письма без ротации. Такая организация позволяет быстро заменять отдельные элементы инфраструктуры: если один домен блокируют, на его место приходит другой из запасного пула.

Интересная деталь - конечная страница атаки. После сбора всех данных жертву перенаправляют на настоящий сайт банка, чтобы переход выглядел естественно. Однако перед этим показывается экран с сообщением о том, что заявка на участие в размещении акций до IPO успешно подана. Эта тема полностью отсутствует в электронных письмах и других шаблонах кампании. По оценке исследователей, такой финал может быть подготовкой к последующему инвестиционному мошенничеству: жертве могут сообщить, что она отобрана для покупки акций, и попросить перевести деньги. Подтверждённых данных о подобных продолжениях атак нет, но логика кампании указывает на такую вероятность.

ZeroTokens не позволяет злоумышленникам совершать операции внутри счёта жертвы. В платформе нет функций для перевода средств, добавления получателей или проверки баланса. Она собирает информацию, а дальнейшие действия выполняются вручную через настоящий банк. Учитывая, какие данные запрашиваются, наиболее вероятная цель - вывод денег или изменение платёжных реквизитов. Не исключено и манипулирование брокерским счётом с последующей ликвидацией активов.

Для защиты от подобных атак специалисты рекомендуют обращать внимание на поведенческие признаки, а не только на внешний вид писем. Домены отправителей, которые не настроены на приём почты, новые адреса, рассылающие большие объёмы сообщений с одной темой, и запросы нескольких видов конфиденциальной информации в течение короткого времени - всё это поводы для проверки. Если инцидент уже произошёл, нельзя ограничиваться сбросом пароля. Нужно исходить из того, что в руки злоумышленников могли попасть данные удостоверения личности, реквизиты карты и торговый пароль, и подключать к реагированию профильные отделы по борьбе с мошенничеством.

Платформа показывает, как фишинг становится адаптивным без усложнения технологий. Вместо автоматических сценариев - человек, который в реальном времени направляет диалог с жертвой, подстраиваясь под её ответы. Это позволяет проводить персонализированные атаки на десятки банковских брендов, не привязываясь к одной фиксированной последовательности действий. Для защитников это означает, что границы атаки больше не ограничиваются одной вредоносной страницей или потерей пароля. Ущерб может проявиться позже, уже после того как фишинговый сайт перестанет существовать.

Индикаторы компрометации

Комментарии: 0