What's new
Runion

This is a sample guest message. Register a free account today to become a member! Once signed in, you'll be able to participate on this site by adding your own topics and posts, as well as connect with other members through your own private inbox!

Интерпол накрыл киберпреступную платформу с 70 тысячами клиентов

Rehub

Midle Weight
Депозит
$0
Крупнейшая площадка по продаже профессиональных инструментов для фишинга прекратила своё существование.

Международная полицейская организация Интерпол недавно провела глобальную операцию по ликвидации популярной среди киберзлоумышленников PhaaS-платформы под названием 16shop функционирующей в даркнете уже около шести лет.

В ходе операции был арестован 21-летний индонезиец, обвиняемый в администрировании платформы, а также двое других причастных к её работе лиц — один также проживал в Индонезии, а другой в Японии. Полиция конфисковала электронные устройства и ряд предметов роскоши, принадлежащих подозреваемым, а функционирование самой платформы было нарушено.

По данным компании Group-IB, также участвовавшей в операции, инструменты для хакерских атак 16shop распространялись на подпольных форумах с ноября 2017 года и были проданы более чем 70 000 пользователям в 43 странах. Эти инструменты помогали мошенникам обманывать интернет-пользователей с помощью фишинговых писем и похищать их личные или банковские данные для последующей кражи денежных средств.

Комплекты для фишинга были нацелены на кражу учётных данных и платёжных реквизитов пользователей популярных сервисов, таких как Apple, PayPal, American Express, Amazon и Cash App. Многие из них продавались по относительно скромной цене — от 60 до 150 долларов в зависимости от целевого бренда. Например, комплект для Amazon был почти на 90 долларов дешевле, чем для American Express.

По данным Group-IB, с помощью инструментов 16shop было создано более 150 000 фишинговых доменов. Заказчики платформы атаковали пользователей в Германии, Японии, Франции, США, Великобритании, Таиланде и других странах. Хотя подозреваемые проживали в Азии, серверы 16shop были размещены в компании, базирующейся в США.

Инструменты типа «фишинг как сервис» особенно опасны, поскольку позволяют автоматизировать кибератаки, давая возможность любому человеку запустить фишинговую атаку в несколько кликов, отмечает Интерпол.

Даже киберпреступники с базовыми навыками в области хакинга и программирования могут быстро и в больших количествах развёртывать фишинговые страницы с помощью таких инструментов, какие можно было приобрести в 16shop, подчёркивают эксперты Group-IB.

source:
interpol.int/en/News-and-Events/News/2023/Notorious-phishing-platform-shut-down-arrests-in-international-police-operation
group-ib.com/media-center/press-releases/interpol-16shop
 
Названо имя основателя закрытого Интерполом фишингового сервиса 16shop

Закрытый Интерполом фишинговый сервис 16shop не раз менял владельцев за свою шестилетнюю историю. К такому выводу пришел независимый западный журналист Брайан Кребс (Brian Krebs), проанализировав связанные с этой площадкой данные.

«Предложенная Интерполом формулировка о том, что ресурс занимался продажей инструментов для взлома, не совсем отражает суть 16shop. Это была полностью автоматизированная фишинговая платформа, которая предоставляла тысячам своих клиентов фишинговые наборы для конкретных брендов и необходимые доменные имена для размещения фишинговых страниц и получения украденных учетных данных», — констатировал Кребс.

Журналист отметил, что в заявлении Интерпола о ликвидации ресурса не упоминаются имена подозреваемых. Однако ряд ИБ-компаний, в том числе Akamai, McAfee и ZeroFox, ранее соотнесли сервис с молодым индонезийцем по имени Рисванда Нур Сапутра (Riswanda Noor Saputra), который в свое время продал 16shop, ведя переписки под ником Devilscream. По данным одного из индонезийский ИБ-блогов, Сапутра признался, что был администратором 16shop, однако не имеет отношения к проекту с начала 2020 года.

Несмотря на это, Devilscream был арестован в конце 2021 года индонезийской полицией в рамках совместного расследования Интерпола и Федерального бюро расследований (ФБР) США. Тем не менее исследователи, наблюдавшие за 16shop с момента его создания, полагают, что Devilscream не был первоначальным владельцем фишинговой платформы и, скорее всего, не стал и последним.

«Поиск в Constella Intelligence по доменному имени 16shop показывает, что в середине 2022 года главный администратор фишинговой службы заразил свой настольный компьютер с Microsoft Windows стилером Redline, по-видимому, загрузив взломанную копию Adobe Photoshop. Redline крадет массу данных с компьютера жертвы, включая список последних загрузок, сохраненные пароли и файлы cookie, а также закладки браузера и данные автозаполнения. Эти записи показывают, что администратор 16Shop использовал псевдонимы Rudi и Rizki или Rizky, и вел несколько профилей в Facebook под этими псевдонимами», — написал Кребс.

Полное имя этого пользователя (или, по крайней мере, его часть) — Ризки Маулуна Сидик (Rizky Mauluna Sidik). Он живет в Бандунге на Западной Яве (Индонезия). На одной из страниц Facebook этого пользователя говорится, что Ризки является генеральным директором и основателем организации BandungXploiter, на чьей странице в Facebook указано, что эта группа занимается взломом веб-сайтов.

О ликвидации инфраструктуры 16shop стало известно в первой половине августа 2023 года. Тогда был также арестован 21-летний оператор платформы из Индонезии, а также двое его сообщников, один из которых находился в Японии. По данным Интерпола, в результате работы 16shop были скомпрометированы данные как минимум 70 тысяч человек из 43 стран мира.

source: krebsonsecurity[.]com/2023/08/karma-catches-up-to-global-phishing-service-16shop
 
Top