Новости Фишинговая кампания Booking.com использует скрытый символ «ん» для обмана пользователей

Специальный корреспондент
Собака

Собака

Пресс-служба
Ветеран пробива
Private Club
Регистрация
13/10/15
Сообщения
59.208
Репутация
64.270
Реакции
289.786
USD
0
Злоумышленники символ Unicode «ん», чтобы фишинговые ссылки Booking.com выглядели как легитимные. Это позволяет им распространять вредоносное ПО.
5b9672cd7e0b1455a685258cfc2a98fb.JPG

Атака использует японский символ хираганы ん (Unicode U+3093), который в некоторых системах может отображаться как косая черта, что делает фишинговую ссылку похожей на настоящую.
Кампанию обнаружил специалист по информационной безопасности JAMESWT. При беглом взгляде на некоторые шрифты символ очень похож на последовательность латинских букв «/n» или «/~». Это визуальное сходство позволяет мошенникам создавать URL-адреса, которые выглядят как реальные, но перенаправляют пользователей на вредоносный сайт.
Ниже представлена копия фишингового письма:
d5985a78837d7447d1bac014cfb12253.JPG

Адрес в письме выглядит как « , но гиперссылка ведёт на « . На самом деле зарегистрированный домен — «www-account-booking[.]com».
Жертвы, перешедшие по ссылке, в конечном итоге перенаправляются на «www-account-booking[.]com/c.php?a=0».
После перехода устанавливается вредоносный MSI-файл по ссылке CDN: https://updatessoftware.b-cdn[.]net/john/pr/04.08/IYTDTGTF.msi.
Примеры вредоносного сайта доступны на сайте MalwareBazaar сайта abuse.ch, а анализ any.run показывает цепочку заражения. MSI-файл используется для распространения дополнительных вредоносных программ, потенциально включающих программы для кражи информации или трояны удалённого доступа.
В BleepingComputer также обнаружили фишинговую кампанию Intuit, использующую похожий домен, но применяющую букву «L» вместо «i».
14ad24b7dfa6e25fdb6db78c8976ad9b.JPG

Это не первый случай, когда злоумышленники атакуют клиентов Booking.com. В марте этого года Microsoft о фишинговых кампаниях, использующих атаки социальной инженерии ClickFix для заражения сотрудников сферы гостеприимства вредоносным ПО.
Пользователям рекомендуют всегда проверять фактический домен в правом конце адреса перед первым символом / — это и есть настоящий зарегистрированный домен. Кроме того, рекомендуется использовать программное обеспечение для безопасности конечных точек.








 
Назад
Сверху Снизу