Изследователите предупреждават за нова и усъвършенствана форма на гласов фишинг (вишинг), известна като „Letscall“. Понастоящем тази техника е насочена към лица в Южна Корея.
Престъпниците, които стоят зад „Letscall“, използват многоетапна атака, за да заблудят жертвите да изтеглят злонамерени приложения от фалшив уебсайт на Google Play Store.
След като зловредният софтуер бъде инсталиран, той пренасочва входящите повиквания към център за обаждания под контрола на престъпниците. След това обучени оператори, представящи се за банкови служители, извличат чувствителна информация от нищо неподозиращите жертви.
За да улесни маршрутизирането на гласовия трафик, „Letscall“ използва най-съвременни технологии като Voice over IP (VOIP) и WebRTC. Освен това тя използва протоколите Session Traversal Utilities for NAT (STUN) и Traversal Using Relays around NAT (TURN), включително сървърите Google STUN, за да осигури висококачествени телефонни или видео разговори и да заобиколи ограниченията на NAT и защитната стена.
Групата „Letscall“ се състои от разработчици на Android, дизайнери, разработчици на frontend и backend, както и оператори на повиквания, специализирани в атаки за гласово социално инженерство.
Зловредният софтуер действа на три етапа: първо, приложение за изтегляне подготвя устройството на жертвата, като проправя пътя за инсталиране на мощен шпионски софтуер. След това този шпионски софтуер задейства последния етап, който позволява пренасочването на входящите повиквания към кол центъра на нападателите.
„Третият етап има свой собствен набор от команди, който включва и команди за уеб гнезда. Някои от тези команди са свързани с манипулиране на адресната книга, като например създаване и премахване на контакти. Други команди са свързани със създаването, модифицирането и премахването на филтрите, които определят кои повиквания трябва да бъдат прихванати и кои да бъдат игнорирани“, казва в доклада си холандската фирма за мобилна сигурност ThreatFabric.
Това, което отличава „Letscall“, е използването на усъвършенствани техники за избягване на повиквания. Зловредният софтуер включва Tencent Legu и Bangcle (SecShell) обфускация по време на първоначалното изтегляне. На по-късните етапи той използва сложни структури за имена в директориите на ZIP файловете и умишлено поврежда манифеста, за да обърка и заобиколи системите за сигурност.
Престъпниците са разработили системи, които автоматично се обаждат на жертвите и пускат предварително записани съобщения, за да ги заблудят допълнително. Като комбинират заразяването на мобилни телефони с вишинг техники, тези измамници могат да поискат микрокредити от името на жертвите, като същевременно ги уверяват в подозрителни действия и пренасочват обажданията към своите центрове.
Последиците от подобни атаки могат да бъдат значителни, като оставят жертвите обременени със значителни заеми, които трябва да върнат. Финансовите институции често подценяват сериозността на тези посегателства и не разследват потенциалните измами.
Въпреки че понастоящем тази заплаха е ограничена до Южна Корея, изследователите предупреждават, че няма технически бариери, които да възпрепятстват тези нападатели да се разширят в други региони, включително в Европейския съюз.
Тази нова форма на вишинг атака подчертава постоянната еволюция на престъпните тактики и способността им да използват технологиите за злонамерени цели. Групата, отговорна за зловредния софтуер „Letscall“, демонстрира сложни познания за сигурността на Android и технологиите за маршрутизиране на глас.
АБОНИРАЙТЕ СЕ ЗА НАШИЯ Е-БЮЛЕТИН И ПОЛУЧАВАЙТЕ НОВИНИ И СЪВЕТИ НА ТЕМА КИБЕРСИГУРНОСТ.
© 2022 Фондация “Киберсигурност за Всеки” с ЕИК 206932045. Всички права запазени. Политики за поверителност.
ж.к. Гео Милев бл. 117, вх.А
София 1113, България
support[@]e-security.bg
Фондация “Киберсигурност за Всеки” с ЕИК 206932045 е ЮЛНЦ в обществена полза, регистрирано в ЕС, работещо в съответствие с мисията и целите си.
Моля, имайте предвид, че всички споменати продукти и/или имена на компании са търговски марки ™ или ® на съответните им притежатели. Уебсайтът/фондацията няма никаква свързаност и/или одобрение за/от тях – тези търговски марки се използват само за образователни цели като примери. Настоящият уебсайт е онлайн информационна платформа, управлявана от доброволна фондация в обществена полза. Благодарим ви, че сте тук и за всякакви допълнителни въпроси, не се колебайте да се свържете с нас.
Мисията на Фондация “Киберсигурност за Всеки” е да допринесе за подобряване на киберсигурността, информационна сигурност и защита на системите и да повиши културата на обществото и организациите по тези и свързани с тях теми. Ние насърчаване безопасността и поверителността на потребителите, като повишаваме осведомеността, информираме за най-добрите и нови практики и помагаме на хора и организации да преодолеят съвременните предизвикателства за сигурността на мрежата и опазването на техните дигиталните активи.
На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.
Моля, проверете електронната си поща за да потвърдите.