in2security – Telegram
in2security
12.5K subscribers
941 photos
3 videos
4 files
505 links
Приветствуем вас на канале In2security! Наш канал – это погружение в безопасность, здесь мы рассказываем о новом и актуальном фишинге, анализируем громкие утечки, говорим про OSINT. Комментарии для СМИ и прочие вопросы: @infosecurityevil

№ 5143783615
Download Telegram
В открытом доступе оказалась база данных интернет-провайдера QWERTY.

База, насчитывающая более 43 тысяч строк, распространяется в виде текстового файла, содержащего ФИО, адрес, телефон, номер договора и дату заявки на подключение с комментариями.

Файл охватывает диапазон с сентября 2013 по май 2015 года.

Судя по его содержимому, за это время было подключено 18 с половиной тысяч абонентов, а в 16 тысячах случаев в строке «Инфо подключения» значится отказ.

Теперь вы знаете, где берут информацию люди, названивающие вам с предложением сменить провайдера, и отвечающие на вопрос, откуда у них ваш телефон, многозначительным: «из открытых источников».
@In4security
На фоне удаленной работы у мошенников проснулся интерес к порталу Госуслуг. Так в январе и феврале появилось 12 фейковых сайтов портала, а всего за месяц всеобщей самоизоляции – уже 34 – буквально по сайту в день.

Всего несколько дней назад появился (и вскоре исчез) сайт esla-gosuslugi.ru, нехитрым образом пытавшийся стрясти с доверчивых граждан деньги за нарушение режима самоизоляции.

А сегодня на обнаружился сайт gosuslugi.support, предлагающий в онлайн-режиме решить проблемы с доступом к порталу госуслуг. Сайт еще не доделан, так что наши подписчики получают уникальную возможность следить за развитием этого проекта в режиме реального времени.

Хотя его создатели могут особо и не развивать сайт. Такой домен очень удобен, скажем, для рассылки фишинговых писем от имени портала… Верите ли вы, что кто-то и вправду решил создать ресурс для того, чтобы помочь тем, кто не в состоянии залогиниться на госуслуги? Мы – не особенно.
@In4security
А вот так выглядел при жизни упоминавшийся выше сайт esla-gosuslugi.ru.
@In4security
Привычные мошеннические схемы с опросами и социальными выплатами активно развиваются. На этой неделе в сети появился ресурс, предлагающий всем желающим финансовую помощь в борьбе с пандемией.
Рассмотрим сайт поближе!

https://te.legra.ph/Koronnyj-udar-04-23
@in4security
Количество зарегистрированных преступлений в сфере информации и телекоммуникаций растет огромными темпами. Но число их увеличивается не за счет «хакерских» статей, а прежде всего за счет 159 статьи УК РФ – мошенничества.

В связи с большим количеством вопросов на эту тему мы решили подготовить цикл материалов о наиболее распространенных видах мошенничеств в сети. И начнем мы с критериев выявления потенциально недобросовестного интернет-магазина. Тем более, что и повод отличный подвернулся.

Даже если все то, что изложено в статье, является для вас азбучными истинами, возможно она поможет вашим родственникам, друзьям и знакомым.

Итак, отправляемся покупать новый айфон по весьма привлекательной цене!
https://te.legra.ph/Nepravilnye-pchely-i-gde-oni-obitayut-04-24
@In4security
👍1
А как вам такое: фишинговый сайт регистратора доменных имен РЕГ.РУ, доменное имя которого зарегистрировано через РЕГ.РУ.

Домен: login-reg.ru – совсем ничего подозрительного, не правда ли?
@In4security
Повышенный спрос на услуги доставки приводит к появлению весьма любопытных сайтов. Например, https://rocket-delivery.ru/.

Сайт позиционирует себя в качестве сервиса от команды Рокетбанка, который позволяет формировать задания для курьеров и оплачивать их услуги. В описании сказано, что, нажимая на кнопку, клиент попадает в панель администратора, в которой можно задать необходимые параметры и создать задание. По факту никакого личного кабинета нет. Вам просто предлагают ввести данные и переадресовывают на страницу оплаты на сайте Рокетбанка: https://rocketbank.ru/fastriver.

Все это выглядит предельно странно. Механизм авторизации отсутствует как таковой. Сведения об организации тоже. Для связи предлагается использовать Telegram. Форма оплаты также вызывает вопросы. В частности, логотип FastRiver вырезан неровно, а поиск по картинкам результатов не приносит.

В общем, не знаем, что там с доставкой, но деньги кому-то перечислить можно. Только вот кому?
@In4security
В общий доступ попала база данных соискателей работы с сайта career.habr.com
В файле содержится 165773 записи, в то время как на самом Хабре сейчас размещено всего 148589 резюме, что может свидетельствовать о том, что база собиралась в течение продолжительного времени и содержит сведения в том числе и об учетных записях, которые уже не активны.

Пожалуй, главная ее ценность заключается в контактных данных, которые на сайте Хабра по умолчанию скрыты. У некоторых пользователей помимо телефона и адреса электронной почты указаны ссылки на профили в соцсетях и аккаунты в Telegram. Так что возможно кого-нибудь с ее помощью еще деанонимизируют.

Теперь мошенникам станет еще проще обманывать различных фрилансеров.
@In4security
Учетки Вконтакте угоняют с завидной регулярностью. Как? Да, например, вот так. Сайт vklogin-check.site – фишинговый ресурс, который сначала просит ввести email под видом заботы о безопасности, а потом предлагает поменять пароль, то есть ввести сперва старый, а потом новый пароль.

Злоумышленники даже поленились сделать нормальный ссылки в футере страницы. Все они имеют значение "javanoscript:void(0)".

Способ старый, но до сих пор действенный. Ну и вообще все в лучших традициях: сайт за Cloudflare, регистратор домена российский. Если откроете код страницы, увидите весь скрипт, отвечающий за работу фишинговой формы.
@In4security
Сайт propysk .ru, предлагавший оформить удостоверения врача или фармацевта для перемещения по городу, возродился аки феникс из пепла блокировки на домене propusk-karantin.me.

При попытке заказать пропуск скрипт крашится, однако, из его кода понятно, что следующим шагом после ввода персональных данных будет оплата услуг путем перевода денег с карты на Яндекс-кошелек 4100112008166556. Ну а дальше и пояснять нечего: зачем отправлять кому-то поддельные документы, если он уже перевел деньги…
@In4security
В сети появилось объявление о продаже списка российских граждан, находящихся за границей в ожидании эвакуации на родину.
Согласно тексту объявления, список используется для выплаты материальной помощи. Автор заявляет, что список выверен ГИАЦ МВД и погранслужбой и содержит ФИО, данные российского и загранпаспортов, даты рождения, адреса, даты выезда за границу, телефоны, адреса электронной почты и сведения о банковских картах и расчетных счетах.

Файл содержит примерно 80 тысяч строк и продается за… 240 тысяч долларов, что составляет примерно 17,5 миллионов рублей. На первый взгляд эта сумма кажется запредельной, но только на первый, так как содержащихся в базе сведений достаточно для реализации целого букета криминальных схем.

Модератор форума, на котором размещено объявление уже подтвердил достоверность продаваемых данных.

В этих условиях самым правильным решением было бы как минимум заблокировать все карты, указанные в файле (думаем, что раз этот список оказался в продаже, то в госорганах, откуда он утек, он уж тем более имеется), только вот эта мера приведет к тому, что наши сограждане, застрявшие в других странах, останутся совсем без средств к существованию. Куда проще было бы не допускать утечки, но теперь об этом говорить поздно.
@In4security
Зачем нужно отслеживать активность на старых доменах, на которых, как кажется, ничего не происходит?

Вот вам пример. 4 февраля этого года был зарегистрирован домен vkusviii.ru. Своего часа он ждал аж 3 месяца. Перед самыми майскими праздниками на нем появился фейковый сайт магазинов «ВкусВилл», на котором предлагается получить 2020 бонусных баллов. Сайт предлагает пользователю ввести сначала номер телефона, а потом код из СМС-сообщения. Ну а потом… Прощай доступ к личному кабинету.

Ссылка на фишинговый сайт распространяется при помощи рассылок в мессенджерах. Ресурс хостится в России и имеет SSL-сертификат Let’s Encrypt, выданный 27 апреля.
@In4security
К слову, это далеко не единственный вредоносный сайт, эксплуатирующий бренд «ВкусВилл». На сайте vkusvill-dostavka.com, например, предлагают доставку товаров на дом. Оплачивать заказ предлагается банковской картой на чудесном ресурсе https://goods4you.tix-system.com/payment/pay_by_link/177936/, а сведения о компании отсутствуют напрочь. Еще один сайт со схожим доменом и таким же шаблоном пока находится в зачаточном состоянии.
@In4security
Не пьянства ради, а ознакомления для
В условиях всеобщей изоляции стали активно плодиться сайты, предлагающие доставку алкоголя на дом. Только в апреле таких ресурсов появилось более 200 и число их увеличивается с каждым днем.

Проблема лишь в том, что официально в России дистанционная продажа алкоголя запрещена. Но продавцы идут на разные уловки. Например, появившийся 4 дня назад магазин «Азбука градусов» (azbukagradusov3.site), творчески переосмысливший логотип «Азбуки вкуса», сообщает, что покупатель приобретает декоративный магнит алкогольной тематики, а бутылка идет в подарок и предназначается исключительно для ознакомительных целей. Ну и вишенка на торте: оплачивать заказ предлагается через «Сбербанк.Онлайн» переводом денег на карту частному лицу.

Естественно, покупатель не получит ни чека, ни вообще каких-либо гарантий того, что ему привезут не какую-нибудь бормотуху. Каких -либо контактных данных кроме телефона на сайте не найти. Кстати, цифра 3 в доменном имени неспроста, сайт уже несколько раз переезжал с места на место, а часть его старых реинкарнаций уже заблокирована Роскомнадзором.
@In4security
В сети выставили на продажу базу данных биржи фрилансеров – peopleperhour.com.
Продавец обещает предоставить данные 5 миллионов аккаунтов, более миллиарда приватных сообщений, персональные данные участников проекта, телефоны, адреса электронной почты, хэши паролей и секретные вопросы.

В этой истории интересны 2 момента. Первый заключается в том, что покупатель базы получит доступ не только к данным об аккаунтах, но и к личным сообщениям, а с учетом специфики ресурса такие сообщения можно смело отнести к деловой переписке. В этих сообщениях можно, например, искать логины и пароли для доступа к различным ресурсам и прочую ценную информацию, ведь через Peopleperhour нередко нанимают программистов или вебдизайнеров.

Второй – это то, что данные совсем свежие, а в сети не нашлось упоминаний об утечке данных с этой биржи, так что вполне вероятно, что ее владельцы пока остаются в неведении относительно происходящего.
@In4security
Не секрет, что на время пандемии коронавируса в России введены ограничения на въезд и выезд из страны. Суть ограничений заключается в том, что свободно пересекать границу имеют право лишь определенные категории граждан, перечень которых не столь велик.

А что же делать остальным? С начала марта на различных форумах стали возникать вопросы, касающиеся перемещения между Россией, Белоруссией и странами Евросоюза. А там, где есть спрос, найдется и предложение: предложение «помощи» в решении проблем, связанных с пересечением границы или таможенным оформлением
@In4security
А вот и живой пример такой «помощи». Несмотря на то, что в заголовке говорится о таможне, скорее всего речь идет все-таки о пограничной службе, ведь именно она, а не таможня, отвечает за пропускной режим на границе.

Исходя из того, что в сообщении делается акцент на сухопутные пункты пересечения границы, можно предположить, что речь идет не о подделке документов с целью записать клиента в одну из разрешенных для перемещения категорий граждан, а о банальном инсайдере – «своем» сотруднике на одном из пропускных пунктов.

Что ж, при наличии желания, вычислить такого инсайдера силами подразделений собственной безопасности не составит никакого труда.
@In4security
👍1
В сети выставили на продаже базу данных юридического портала Justiva.ru.

В SQL-базе содержатся сведения о 112 тысячах клиентов сервиса, включая их адреса электронной почты, телефоны и пароли. Информация о продаже размещена на популярном околохакерском англоязычном ресурсе, а анализ профиля автора публикации позволяет предположить, что данные утекли в результате внешней атаки на сайт компании «Юстива».

Стоит ли говорить о том, что база данных людей, имеющих проблемы юридического характера, может быть вполне востребована на черном рынке?

Что ж, остается лишь надеяться на то, что, если владельцы портала «Юстива» решат написать заявление в правоохранительные органы, оно будет оформлено безупречно, ведь в их распоряжении аж 2508 юристов!
@In4security
Не все сыщики одинаково полезны. И если на просторах интернета кто-то предлагает вам помощь, задумайтесь, а не он ли создал все те проблемы, в которых вы пытаетесь разобраться? Представляем вашему вниманию первую часть расследования, посвященного деятельности так называемой "интернет-полиции": https://te.legra.ph/Syshchiki-bez-diplomov-05-23
Путешествие из Магадана в Новосибирск
В первой части расследования мы говорили о возможной связи «интернет-полиции» и сетевых шантажистов. Сегодня рассказываем о том, куда нас привел анализ учетных записей злоумышленников: https://te.legra.ph/Syshchiki-bez-diplomov-CHast-2-05-27
@In4security