Фейковая страница предзаказа iPhone Duo крадет данные криптокошельков
/https%3A%2F%2Fs3.eu-central-1.amazonaws.com%2Fmedia.my.ua%2Ffeed%2F137%2F58cc99252529faadcedbd21d2829fd3d.png)
Предзаказ на iPhone Duo начнется в пятницу, 16 октября, но мошенники пытаются заманить людей на поддельный сайт, чтобы те оформили заказ уже сейчас. Сайт убедительно копирует дизайн настоящей страницы и обещает ваучер на скидку в размере 500 долларов в качестве «эксклюзивного предложения для авторизованных партнеров».
Исследователи из Malwarebytes сообщают, что страница использует цепочку эксплойтов DarkSword, которая работает на некоторых старых моделях iPhone без последних обновлений безопасности. Для атаки не нужно ничего делать — достаточно просто зайти на страницу.
«За дизайном в стиле Apple и предложением ваучера на 500 долларов скрывается утечка цепочки эксплойтов DarkSword, которая пытается получить доступ к уязвимым iPhone. Если атака удается, отдельная полезная нагрузка пытается похитить сохраненные учетные данные, данные криптовалютных кошельков и заметки. Не нужно заполнять форму, нажимать кнопку загрузки или что-либо подтверждать. Достаточно просто открыть страницу, чтобы запустить попытку атаки», — утверждает Malwarebytes.
Если атака удаётся, вредоносный код собирает информацию об идентификаторе и состоянии устройства, а также пытается получить список установленных приложений и содержимое Apple Notes. После этого он переходит к поиску криптовалютных кошельков.
«Код ищет криптовалютные кошельки, в частности MetaMask, Phantom, Trust Wallet, Coinbase Wallet, Exodus и Tonkeeper. Он также пытается получить сохраненные учетные данные из Keychain на телефоне. Если он находит целевой кошелек и первые подключения к серверу проходят успешно, вредоносный код пытается загрузить файлы кошелька, полученные данные из Keychain и миниатюры фотографий. Попадание файлов кошелька или учетных данных в руки злоумышленников может поставить средства под угрозу», — сообщает Malwarebytes.
Далее вредоносный код пытается получить доступ к сообщениям, контактам, истории звонков, голосовой почте, электронной почте, календарю и кэшированным данным о местоположении. Полезная нагрузка также может подключаться к своему серверу для получения дальнейших инструкций. Google раскрыла информацию об этой цепочке эксплойтов ещё в марте, а Apple выпустила исправление позже в том же месяце.
«Для защиты действуют обычные рекомендации. Никогда не переходите по ссылкам, которые вам присылают, если вы не доверяете отправителю и не ожидаете этой ссылки. Всегда устанавливайте обновления iOS как можно скорее», — пишет 9to5Mac.
По данным Malwarebytes, поддельная страница имеет ещё несколько признаков, по которым её можно распознать. На ней представлены модели iPhone Duo с диагоналями 6,3 и 6,9 дюйма и цветами, о которых Apple для этого смартфона не сообщала. Таймер до начала предварительных заказов каждый раз запускается заново после обновления страницы, а ссылки на политику конфиденциальности, условия использования и продажи не работают.
«Интересно, что сама форма, якобы предназначенная для предварительного заказа, фактически не передает введенные данные. В исследованной версии страницы обработчик формы даже не считывал и не отправлял имя, электронный адрес или номер телефона — вместо этого сайт просто показывал ложное сообщение об успешном оформлении заказа. Настоящая атака при этом уже запускалась в фоновом режиме ещё до отправки формы», — добавляют исследователи из Malwarebytes.
Они также выяснили, что страница пытается заставить пользователя открыть её именно в Safari. Посетителям, использующим другие браузеры, отображается сообщение об ограничениях, а на iPhone сайт пытается повторно открыть ссылку в Safari, поскольку именно этот браузер необходим для соответствующей цепочки эксплойтов. Невидимый фрейм проверяет версию iOS и в зависимости от неё определяет, какой код загружать дальше.
Источник: 9to5Mac