Gli hacker prendono di mira PayPal, Netflix e TikTok con una nuova truffa di phishing

- Gli hacker stanno ora utilizzando un nuovo strumento chiamato Matrix Push C2, che consente loro di inviare falsi avvisi che sembrano genuini provenienti da PayPal, Netflix o TikTok.
- Matrix Push C2 permette agli hacker di inviare notifiche, tracciare ogni vittima in tempo reale e determinare quali notifiche le vittime interagiscono, per attacchi personalizzati.
- Lo strumento viene venduto direttamente attraverso canali criminosi, tramite Telegram e forum di cybercriminalità, secondo un modello di abbonamento a livelli.
Gli utenti di PayPal, Netflix e TikTok sono diventati un nuovo bersaglio per gli hacker che utilizzano un nuovo strumento chiamato Matrix Push C2.
Secondo i rapporti, lo strumento è accessibile come una dashboard basata sul web. Questo consente agli hacker di inviare notifiche, tracciare ogni vittima in tempo reale, determinare con quali notifiche le vittime interagiscono e creare link abbreviati utilizzando un servizio di abbreviazione URL integrato. Inoltre, tracciano le estensioni del browser installate, inclusi i portafogli di criptovalute.
In un rapporto, la ricercatrice di Blackfog Brenda Robb ha dichiarato: "Il cuore dell'attacco è l'ingegneria sociale e Matrix Push C2 è dotato di modelli configurabili per massimizzare la credibilità dei suoi messaggi falsi […] Gli attaccanti possono facilmente personalizzare le loro notifiche di phishing e le pagine di destinazione per impersonare aziende e servizi ben noti."
Altri marchi ben noti che supportano i modelli di verifica delle notifiche sono MetaMask e Cloudflare. La piattaforma include anche una sezione "Analisi e Rapporti" che consente ai suoi clienti di misurare l'efficacia delle loro campagne e di affinarle come necessario.
L'attacco si svolge tramite il browser web come una minaccia cross-platform
Quando lo scammer convince la vittima a riceveranno le notifiche dal sito, gli attaccanti sfruttano il meccanismo di notifica push web integrato nel browser web. Lo utilizzano per inviare avvisi che sembrano provenire dal sistema operativo o dal browser stesso. Questo sfrutta un branding affidabile, loghi familiari e un linguaggio convincente per mantenere l'inganno.
Questi includono avvisi su, ad esempio, accessi sospetti o aggiornamenti del browser, insieme a un pratico pulsante "Verifica" o "Aggiorna" che, quando cliccato, porta la vittima a un sito falso.
Con questo attacco, l'intero processo avviene attraverso il browser senza la necessità di infettare prima il sistema della vittima attraverso altri mezzi. In un certo senso, l'attacco è simile a ClickFix in quanto gli utenti sono indotti a seguire istruzioni specifiche per compromettere i propri sistemi, aggirando così i controlli di sicurezza tradizionali.
Inoltre, poiché l'attacco avviene tramite il browser web, è anche una minaccia cross-platform. Questo trasforma efficacemente qualsiasi applicazione browser su qualsiasi piattaforma che si iscriva alle notifiche malevole in un client arruolato nel pool di client, dando agli avversari un canale di comunicazione persistente.
Matrix Push è stato osservato per la prima volta all'inizio di ottobre ed è attivo da allora. Tuttavia, non ci sono prove di versioni precedenti, branding precedente o infrastrutture di lunga data. Tutto indica che si tratta di un kit appena lanciato.
Telegram entra in gioco nel business degli scammer
Matrix Push C2 viene venduto come un kit malware-as-a-service (MaaS) ad altri attori delle minacce. Viene venduto direttamente attraverso canali criminosi, principalmente su Telegram e forum di cybercriminalità. Ci sono diversi livelli di abbonamento: circa 150 $ al mese, 405 $ per tre mesi, 765 $ per sei mesi e 1.500 $ per un anno intero.
Inoltre, secondo il Dr. Darren Williams, fondatore e CEO di BlackFog, "I pagamenti sono accettati in criptovaluta e gli acquirenti comunicano direttamente con l'operatore per l'accesso." Persino Europol ha avvisato che l'uso di attività cripto per attività criminali è diventato più sofisticato.
Il fondatore di Telegram, Pavel Durov, è stato ritenuto personalmente responsabile di alcune delle attività illecite sulla piattaforma di messaggistica. Durov è stato arrestato per la prima volta a Parigi nell'ambito di un'indagine formale per presunta partecipazione ad attività criminali su Telegram.
Gli investigatori francesi accusano l'azienda di essere utilizzata per il commercio illegale, materiale di abuso sessuale minorile e altri scambi illeciti, e di non aver cooperato con le richieste delle forze dell'ordine. Telegram continua a dimostrarsi come un mercato per i criminali.
Cryptopolitan ha riportato che la Francia ha revocato il divieto di viaggio per Pavel Durov, consentendogli di viaggiare liberamente. Tuttavia, un'indagine penale sulla sua piattaforma di messaggistica continua.
Recentemente, X ha scoperto e smantellato una rete di corruzione gestita da utenti sospesi e truffatori di criptovalute che avrebbero pagato "mediatori" per corrompere i dipendenti in cambio del ripristino degli account.
Non limitarti a leggere le notizie sulle criptovalute. Comprendile. Iscriviti alla nostra newsletter. È gratuita.
Dichiarazione di responsabilità. Le informazioni fornite non costituiscono consigli di trading. Cryptopolitan.com non si assume alcuna responsabilità per eventuali investimenti effettuati sulla base delle informazioni fornite in questa pagina. Si consiglia vivamente di effettuare ricerche indipendenti e/o consultare un professionista qualificato prima di prendere qualsiasi decisione di investimento.

Florence Muchai
Florence si occupa di notizie relative a criptovalute, gaming, tecnologia e AI da oltre 6 anni. I suoi studi in Informatica presso l'Università Meru di Scienze e Tecnologia e in Gestione delle Emergenze e Diplomazia Internazionale presso il MMUST le hanno fornito eccellenti competenze linguistiche, osservative e tecniche. Florence ha lavorato al VAP Group e come editor per diverse testate specializzate in criptovalute.
















