Исследователи из подразделения Cisco Talos подробно описали механизм наиболее масштабной фишинговой операции, нацеленной на владельцев криптовалюты. Распространение вредоносной кампании, которую назвали Coinhoarder, удалось остановить совместно с департаментом киберполиции Национальной полиции Украины.
В расчете на ошибку пользователей мошенники регистрировали домены, незначительно различающиеся по написанию с адресом популярного сервиса биткоин-кошельков Bitcoin.info.

На доменах с SSL-шифрованием размещали фишинговые сайты, подробно имитирующие настоящий сервис, чтобы собирать учетные данные невнимательных юзеров и переводить деньги с кошельков жертв. Фишинговые страницы размещались на серверах украинского провайдера. Обнаружили кампанию по всплеску DNS-запросов к фишинговым сайтам.
Исследовали обратили внимание на необычный способ генерации трафика на поддельные сайты. Мошенники использовали приемы социальной инженерии: тайпсквоттинг и фишинг – в сочетании с легальными инструментами. Вместо спам-рассылки для привлечения посетителей на клонированные страницы фишеры использовали рекламные объявления, которые официально покупали на платформе Google AdWord. Рекламу показывали на страницах поисковой выдачи по запросу «bitcoin», «blockchain» и другим запросам, связанным с криптовалютой. В настройках показов злоумышленники задали фильтры, по которым объявления видели в основном владельцы биткоин-кошельков из африканских и других развивающихся стран.
Прием оказался простым и эффективным. Только одно объявление, по подсчетам ИБ-экспертов, привлекло 200 тыс. пользователей в течение часа, а общее количество посетителей фишинговых страниц исчисляется десятками миллионов. Установить точное число жертв Cisco Talos не удалось. Однако исследователи подсчитали возможную сумму ущерба: за три года мошенникам удалось похитить предположительно 50 млн долларов в криптовалюте. По данным киберполиции Украины, только в сентябре–декабре 2017 года мошенники получили 700 биткоинов. В зависимости от того, какой обменный курс применять для расчета: текущий или актуальный в пик кампании, это от 5 до 10 млн долларов.
Украинские киберполицейские также предположили, что группировка, организовавшая Coinhoarder, активно действует уже 3–4 года, а фишинговую схему с использованием Google AdWord запустила минимум год назад, в феврале 2017 года.
В 2018 году активность группировки пошла на спад. Это связано в том числе с тем, что платформа Google дополнила правила модерации рекламных сообщений. Кроме того, киберполиция сумела отключить серверы, где располагались фишинговые сайты. Однако установить личности и арестовать организаторов схемы пока не удалось.
Сookie-файл — текстовый файл, сохраненный в браузере компьютера (мобильного устройства)
пользователя интернет-сайта при его посещении пользователем для отражения совершенных
им действий, используемые для обеспечения или повышения работоспособности сайтов,
а также для получения аналитической информации.
С перечнем обрабатываемых cookie-файлов можно ознакомиться в
Политике обработки cookie-файлов Searchinform.
Файлы, осуществляющие хранение информации для обеспечения функционирования веб-ресурсов, информацию о выборе пользователя относительно принятия/отклонения cookie-файлов и не использующие какую-либо информацию о пользователе, которая может быть использована в маркетинговых целях или для учета посещаемых сайтов в сети Интернет.
Файлы, осуществляющие хранение информации о выборе пользователя. СёрчИнформ не устанавливает функциональные cookie, однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные cookie. В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Файлы, предназначенные для оценки работы веб-ресурсов и осуществляющие хранение информации о пользовательских предпочтениях и наиболее просматриваемых страницах веб-ресурса. СёрчИнформ не устанавливает аналитические cookie, однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные cookie. В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Чтобы продолжить регистрацию, пожалуйста, разрешите обработку функциональных файлов cookie
Подпишитесь на нашу рассылку и получите
свод правил информационной безопасности
для сотрудников в шуточных