Измамниците започнаха да маскират програмите за отдалечен достъп като банкови приложения и активно да ги разпространяват в чат приложения.
По този начин те се опитват да получат достъп до онлайн банкиране на устройства с Android. Дмитрий Калинин, експерт по киберсигурност в Лаборатория Касперски, разказа пред РБК за новата схема за измами.
По думите му през последните 11 дни компанията е регистрирала и предотвратила няколкостотин атаки с помощта на такива модифицирани програми, като преди това не е имало такава схема на измама.
„Атакуващите копират легитимни приложения за отдалечен достъп, едно от които е достъпно и в Google Play, но умишлено заблуждават хората, като ги модифицират. Те променят самото име на програмите и иконите, добавят името и визуализацията на желаната банка, както и надписи в някои текстови полета. Легитимните приложения са програми с отворен код, така че за нападателите не е трудно да създадат фалшиви приложения на тяхна основа“, каза представител на Лаборатория Касперски.
Как изглежда схемата
Измамниците първо се обаждат на потенциалните си жертви, маскирани като служители по поддръжката на банки, и се опитват да ги убедят да инсталират „приложение за поддръжка“ на руски банки под различни предлози.
След това нападателите изпращат приложението в месинджър под формата на файл – инсталационен пакет. Ако жертвата го инсталира на телефона, измамникът трябва само да открие необходимите данни, за да получи отдалечен достъп до смартфона.
Отдалеченият достъп до смартфона позволява на нападателите да научат идентификационните данни, за да влязат в мобилното приложение на финансова институция или да получат достъп до сметка, за да откраднат пари.
Според Калинин, преди това нападателите са се опитвали да убедят жертвите си директно да инсталират софтуер за отдалечен достъп от Google Play.

Сега схемата се е променила, тъй като измамниците са осъзнали, че много хора са объркани от несвързаното име и външен вид на софтуера.
„Още миналата година, съдейки по отзивите в Google Play, за да принудят жертвата да намери в магазина и да изтегли определена програма за отдалечен достъп, нападателите измисляха различни техники. Например, те се позоваха на факта, че приложението е преименувано уж заради санкции, така че няма нищо общо с конкретна банка. Опитваха се да сплашат, като казваха, че само с това приложение данните ще бъдат в безопасност или че то е необходимо, за да не може друго устройство да се свърже с личния акаунт на клиента. Срещали са се и други причини: уж ставало дума за опит да се кандидатства за кредит, а за да се отмени операцията, трябвало да се използва софтуерът за поддръжка на банката. Не изключваме, че подобни легенди могат да бъдат използвани от престъпниците, когато започнат да разпространяват модифицирани версии на програми за отдалечен достъп“, каза Калинин.

Как измамниците крадат пари
По последни данни на Банката на Русия през първото тримесечие на 2023 г. делът на социалното инженерство (манипулация за кражба на средства) сред всички методи на кражба е 50,5%. През януари-март 2023 г. измамниците са успели да откраднат 4,5 млрд. рубли от клиенти на банки чрез неразрешени преводи, от които кредитните институции са върнали на жертвите само 4,3% от средствата.
Измамниците започнаха по-често да използват схеми с фалшиви банкови приложения, след като приложенията на големите банки бяха премахнати от магазините App Store и Google Play поради наложени санкции. Атакуващите се опитват да се възползват от неудобството на банковите клиенти поради липсата на приложения и им предлагат фалшиви варианти в магазините за приложения. „През 2022 г. измамниците започнаха активно да използват социалните мрежи и мобилните приложения, за да крадат пари“, отбеляза Централната банка. Между 28 февруари и 31 декември 2022 г. Банката на Русия инициира блокирането на 1942 страници в социалните мрежи VKontakte и Odnoklassniki и 23 мобилни приложения в App Store, Google Play и други магазини за приложения.
