Хакеры атакуют PayPal, Netflix и TikTok с помощью новой фишинговой атаки

- Хакеры теперь используют новый инструмент Matrix Push C2, позволяющий им отправлять поддельные уведомления, которые выглядят как настоящие от PayPal, Netflix или TikTok.
- Matrix Push C2 позволяет хакерам отправлять уведомления, отслеживать каждого жертву в реальном времени и определять, какие уведомления были активированы жертвой, для проведения персонализированных атак.
- Инструмент продаётся напрямую через каналы криминального ПО, включая Telegram и форумы киберпреступников, по модели подписки с несколькими уровнями.
Пользователи PayPal, Netflix и TikTok стали новой целью для хакеров, использующих новый инструмент под названием Matrix Push C2.
Согласно отчетам, инструмент доступен в виде веб-панели управления. Это позволяет хакерам отправлять уведомления, отслеживать каждую жертву в реальном времени, определять, с какими уведомлениями взаимодействовали жертвы, и создавать сокращенные ссылки с использованием встроенной службы сокращения URL. Кроме того, они отслеживают установленные расширения браузера, включая криптокошельки.
В отчете исследователь Blackfog Бренда Робб сказала: «Суть атаки — социальная инженерия, и Matrix Push C2 поставляется с настраиваемыми шаблонами для максимизации достоверности своих поддельных сообщений […] Атакующие могут легко тематизировать свои фишинговые уведомления и целевые страницы, чтобы выдать себя за известные компании и услуги».
Другие известные бренды, поддерживающие шаблоны проверки уведомлений, — это MetaMask и Cloudflare. Платформа также включает раздел «Аналитика и отчеты», который позволяет клиентам оценивать эффективность своих кампаний и при необходимости их корректировать.
Атака реализуется через веб-браузер и представляет собой кроссплатформенную угрозу
Когда мошенник заставляет жертву получать уведомления с сайта, злоумышленники используют механизм веб-пуш-уведомлений, встроенный в браузер. Они используют его для отправки оповещений, которые выглядят так, будто их отправила операционная система или сам браузер. Это позволяет им использовать доверие к бренду, знакомые логотипы и убедительные формулировки, чтобы поддерживать обман.
Среди таких оповещений — сообщения о подозрительных входах в систему или обновлениях браузера, а также удобная кнопка «Проверить» или «Обновить», нажатие на которую перенаправляет жертву на поддельный сайт.
При такой атаке весь процесс происходит через браузер без необходимости предварительного заражения системы жертвы иным способом. По сути, эта атака похожа на ClickFix: пользователей заманивают в ловушку, заставляя следовать определенным инструкциям, что приводит к компрометации их собственных систем и обходу традиционных средств защиты.
Кроме того, поскольку атака происходит через веб-браузер, она также является кроссплатформенной угрозой. Это превращает любое приложение браузера на любой платформе, подписавшееся на вредоносные уведомления, в клиента, включенного в пул клиентов, предоставляя злоумышленникам постоянный канал связи.
Matrix Push впервые был замечен в начале октября и активен с тех пор. Однако нет никаких свидетельств более старых версий, предыдущего брендинга или давно существующей инфраструктуры. Все указывает на то, что это недавно запущенный инструмент.
Telegram играет важную роль в деятельности мошенников
Matrix Push C2 продается как вредоносное ПО по подписке (MaaS) другим злоумышленникам. Оно продается напрямую через каналы криминального ПО, в основном в Telegram и на форумах киберпреступников. Существуют разные уровни подписки: около 150 долларов в месяц, 405 долларов за три месяца, 765 долларов за шесть месяцев и 1500 долларов за полный год.
Кроме того, по словам доктора Даррена Уильямса, основателя и генерального директора BlackFog, «Платежи принимаются в криптовалюте, а покупатели связываются с оператором напрямую для получения доступа». Даже Европол предупредила отметил, что использование криптоактивов для преступной деятельности стало более изощренным.
Основатель Telegram Павел Дуров был признан лично ответственным за некоторые незаконные действия на платформе мессенджера. Дуров был впервые арестован в Париже в рамках официального расследования по предполагаемому участию в преступной деятельности в Telegram.
Французские следователи обвиняют компанию в использовании для незаконной торговли, распространения материалов сексуального насилия над детьми и других незаконных обменов, а также в неисполнении запросов правоохранительных органов. Telegram продолжает подтверждать свой статус рынка для преступников.
Cryptopolitan сообщил, что Франция отменила запрет на выезд Павла Дурова, так что теперь он может путешествовать свободно. Однако уголовное расследование в отношении его мессенджера продолжается.
Недавно X обнаружил и ликвидировал сеть взяточничества, организованную отстраненными пользователями и мошенниками с криптовалютами, которые, как утверждается, платили «посредникам» взятки в обмен на восстановление доступа к аккаунтам.
Самые умные крипто-энтузиасты уже читают нашу рассылку. Хотите присоединиться? Присоединяйтесь.
Отказ от ответственности. Предоставленная информация не является торговой рекомендацией. Cryptopolitan.com Мы не несем ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мы настоятельно рекомендуем проводить независимое исследование и/или проконсультироваться с квалифицированным специалистом перед принятием любых инвестиционных решений.

Флоренс Мучай
Флоренс уже 6 лет освещает новости в сферах криптовалют, игр, технологий и искусственного интеллекта. Её образование по специальности «Компьютерные науки» в Университете науки и технологий Меру, а также обучение управлению в чрезвычайных ситуациях и международной дипломатии в MMUST обеспечили ей отличные языковые навыки, наблюдательность и технические компетенции. Флоренс работала в группе VAP Group и была редактором в нескольких крипто-медиа.
















