❗️Фишинг через секретные чаты: как злоумышленники крадут аккаунты Telegram
Исследователи RESIDENT.NGO разобрали целевую фишинговую кампанию, направленную против белорусских активистов, находящихся за пределами Беларуси. Атака была построена не на эксплуатации уязвимостей Telegram, а на сочетании социальной инженерии и технических приемов, затрудняющих обнаружение.
Как проходила атака
🔺 Жертва получала сообщение в секретном чате Telegram от неизвестного аккаунта, зарегистрированного на казахстанский номер телефона. Использование секретного чата затрудняло анализ атаки: такие сообщения нельзя переслать или сделать скриншот, а доступ к их содержимому после инцидента существенно ограничен.
🔺 В сообщении была ссылка, визуально похожая на ссылку Telegram. Злоумышленники использовали конструкцию вида telegram.org@..., рассчитывая, что пользователь обратит внимание только на знакомую часть адреса. На самом деле браузер открывал другой домен.
🔺 Каждая ссылка была уникальной. В нее был встроен номер телефона конкретной жертвы в кодировке Base64. После перехода по ссылке фишинговая страница автоматически отображала именно этот номер, создавая впечатление, что запрос действительно связан с аккаунтом пользователя.
🔺 Само сообщение было специально подготовлено для обхода защитных механизмов. Исследователи обнаружили около 100 подмененных символов (латинских и греческих вместо кириллических), а также невидимые Unicode-символы, которые усложняли обнаружение фишингового текста автоматическими фильтрами. Визуально сообщение выглядело обычным.
🔺После открытия ссылки жертва получала еще одно сообщение. В нем указывались время перехода по ссылке, используемое устройство и примерное местоположение, что должно было создать впечатление, будто Telegram действительно зафиксировал подозрительную активность и проводит проверку безопасности.
При этом, фишинговый сайт не показывал одну и ту же страницу всем посетителям. Он анализировал параметры устройства и браузера и в зависимости от них отображал разный контент. Одни пользователи могли увидеть настоящий сайт Telegram, другие — сообщение об ошибке, а потенциальной жертве показывалась страница для ввода данных. Такой подход затрудняет автоматическое обнаружение и анализ фишинговой инфраструктуры.
Как защититься
— Не доверяйте только внешнему виду ссылки, всегда проверяйте, какой домен откроется на самом деле.
— Помните, что секретный чат защищает содержимое переписки, но не подтверждает подлинность собеседника и не защищает от фишинга.
— Не вводите код подтверждения Telegram на страницах, открытых по ссылкам из сообщений.
— Включите двухэтапную аутентификацию (облачный пароль) в Telegram. Даже если злоумышленник получит код подтверждения, без второго пароля ему будет значительно сложнее получить доступ к аккаунту.
Подробнее ознакомиться с результатами исследования можно на сайте RESIDENT.NGO.
@cyberbeaver
Навигация по инструкциям | Бесплатные консультации от экспертов КіберБабра | Читать сайт
Post #921
778
- ❤ 4
- 😱 2
- 🤯 1