Новый набор фишинговых атак «Xiū gǒu» атакует пользователей в пяти странах, используя более 2000 поддельных сайтов
Исследователи кибербезопасности обнаружили новую фишинговую угрозу под названием Xiū gǒu, которая с сентября 2024 года атакует пользователей в пяти странах — Австралии, Японии, Испании, Великобритании и США. Этот сложный фишинговый набор уже сгенерировал более 2000 поддельных веб-сайтов, представляя серьезные риски для таких отраслей, как государственный сектор, почтовые услуги, цифровые услуги и банковское дело. Xiū gǒu представляет собой растущую тенденцию фишинговых атак, которая снижает барьер для киберпреступников при запуске атак, что делает проникновение в личную информацию жертв проще, чем когда-либо для менее опытных хакеров.
Table of Contents
Как работает Xiū gǒu: новый уровень фишинговых тактик
Фишинговые наборы, такие как Xiū gǒu, упрощают киберпреступникам создание убедительных поддельных веб-сайтов, которые имитируют легитимные сервисы. Эти сайты часто крадут учетные данные пользователей и другие персональные данные, которые злоумышленники затем могут продать или использовать. Xiū gǒu, разработанный китайскоязычным злоумышленником, объединяет передовые технологии, включая Golang и Vue.js, для управления панелью администратора для злоумышленников, что позволяет беспрепятственно воровать данные у жертв.
Xiū gǒu использует несколько продвинутых тактик, чтобы избежать обнаружения. Ключевыми среди них являются использование функций Cloudflare против ботов и обфускация хостинга, что затрудняет обнаружение и блокировку этих сайтов традиционными системами безопасности. Xiū gǒu еще больше избегает обнаружения, используя домен ".top" для своих поддельных сайтов, и он направляет украденную информацию через Telegram для легкого доступа злоумышленников.
Rich Communication Services (RCS): новый путь для фишинга
Вместо того чтобы полагаться на традиционный фишинг SMS, Xiū gǒu использует Rich Communications Services (RCS) для заманивания жертв. Сообщения RCS, доступные через Apple Messages (начиная с iOS 18) и Google Messages для Android, улучшают опыт текстовых сообщений, поддерживая обмен файлами, индикаторы ввода и даже опциональное сквозное шифрование. По иронии судьбы, расширенные возможности RCS делают его привлекательным для киберпреступников, которые используют эти доверенные каналы связи для отправки поддельных уведомлений.
В фишинговых сообщениях Xiū gǒu на основе RCS часто утверждается, что получатель должен заплатить штраф за парковку или ему нужно обновить адрес доставки. Включается сокращенная ссылка URL, направляющая жертву на поддельный сайт, предназначенный для сбора персональных данных и обмана, чтобы заставить их совершить платеж. Выдавая себя за известные сервисы и создавая ощущение срочности, эти сообщения манипулируют жертвами, заставляя их делиться своей конфиденциальной информацией.
Ответ Google: улучшенная защита от фишинга
Google осознал угрозу, которую представляют эти усовершенствованные методы фишинга, и внедрил новые средства защиты для сообщений RCS для борьбы с этими рисками. Недавно технологический гигант представил алгоритмы машинного обучения на устройстве для фильтрации мошеннических сообщений, связанных с доставкой посылок и другими распространенными видами фишинга. Кроме того, Google запустил пилотную программу в таких регионах, как Индия, Таиланд, Малайзия и Сингапур, чтобы предупреждать пользователей о получении сообщений с потенциально опасными ссылками от неизвестных отправителей. Ожидается, что эта функция будет распространена по всему миру к концу 2024 года и направлена на более эффективную блокировку подозрительных сообщений.
Чтобы добавить еще один уровень защиты, Google также позволяет пользователям «автоматически скрывать сообщения от международных отправителей, которые не входят в существующие контакты», помещая эти сообщения в папку «Спам и заблокированные», чтобы свести их к минимуму.
Широкомасштабные последствия: фишинговые атаки, направленные на предприятия и частных лиц
Фишинговый набор Xiū gǒu — не единственная распространенная угроза. Cisco Talos также раскрыла текущую фишинговую кампанию, нацеленную на владельцев бизнес-аккаунтов и рекламных аккаунтов Facebook на Тайване. Эта кампания распространяет вредоносное ПО для кражи, включая Lumma и Rhadamanthys, которое может собирать конфиденциальную информацию и взламывать бизнес-аккаунты. Жертвы получают электронное письмо, якобы отправленное юридическим отделом компании, с требованием удалить предположительно нарушающий авторские права контент под угрозой судебного преследования. Вредоносная ссылка в письме загружает поддельный PDF-файл, заражая устройство жертвы вредоносным ПО.
Кроме того, недавние фишинговые кампании были замечены под видом OpenAI, когда сообщения отправлялись получателям бизнеса по всему миру с призывом обновить свою платежную информацию. Эти электронные письма, отправленные с одного домена тысячам получателей, используют несколько гиперссылок в тексте письма, чтобы избежать обнаружения. Несмотря на подозрительность, эти электронные письма проходят проверки DKIM и SPF, кажущиеся законными как для получателей, так и для автоматизированных систем безопасности электронной почты.
Почему фишинговые наборы, такие как Xiū gǒu, опасны для всех
Фишинговые наборы, такие как Xiū gǒu, снижают барьер для входа, позволяя даже начинающим киберпреступникам запускать успешные фишинговые атаки с минимальными техническими навыками. Панель администратора и простой в использовании интерфейс Xiū gǒu позволяют злоумышленникам легко отслеживать свои поддельные сайты, собирать учетные данные и массово атаковать жертв. Поскольку эти наборы становятся все более доступными и недорогими на торговых площадках даркнета, количество фишинговых атак, вероятно, увеличится.
Чтобы не стать жертвой подобных мошенничеств, пользователям следует следовать следующим рекомендациям по безопасности:
- Тщательно проверяйте ссылки : не нажимайте на ссылки в нежелательных сообщениях, даже если они, как вам кажется, исходят из законных источников. Проверяйте URL-адреса, вручную переходя на официальный сайт.
- Включите двухфакторную аутентификацию (2FA) : многие фишинговые атаки запрашивают учетные данные для входа. 2FA добавляет дополнительный уровень безопасности, затрудняя злоумышленникам доступ к учетным записям, даже если они украдут пароль.
- Будьте в курсе функций безопасности : поскольку такие компании, как Google, улучшают безопасность RCS, пользователям следует обновлять свои приложения и использовать все предлагаемые новые функции безопасности.
- Будьте осторожны со срочными запросами : многие фишинговые аферы создают ощущение срочности, чтобы оказать давление на жертв. Будьте осторожны, когда сообщения требуют немедленных действий, особенно если они связаны с платежами или проверкой аккаунта.
Заключительные мысли
Набор для фишинга Xiū gǒu и аналогичные угрозы демонстрируют меняющийся ландшафт киберпреступности. Поскольку наборы для фишинга становятся все более продвинутыми и доступными, пользователям как никогда важно сохранять бдительность. Внедряя лучшие практики безопасности и оставаясь в курсе последних угроз, частные лица и компании могут защитить себя от этих все более сложных атак.





