Фейкова сторінка передзамовлення iPhone Duo краде дані криптогаманців
Передзамовлення iPhone Duo стартує у п’ятницю, 16 жовтня, але шахраї намагаються заманити людей на фальшивий сайт, щоб вони оформили замовлення вже зараз. Сайт переконливо копіює дизайн справжньої сторінки та обіцяє ваучер на знижку $500 як “ексклюзивну пропозицію для авторизованих партнерів”.
Дослідники з Malwarebytes повідомляють, що сторінка використовує експлойт-ланцюжок DarkSword, який працює на деяких старіших iPhone без актуальних оновлень безпеки. Для атаки не потрібно нічого робити — достатньо просто відвідати сторінку.
“За дизайном у стилі Apple та пропозицією ваучера на $500 приховується витіклий ланцюжок експлойтів DarkSword, який намагається отримати доступ до вразливих iPhone. Якщо атака вдається, окреме корисне навантаження намагається викрасти збережені облікові дані, дані криптовалютних гаманців і нотатки. Не потрібно заповнювати форму, натискати кнопку завантаження чи щось підтверджувати. Самого відкриття сторінки достатньо, щоб запустити спробу атаки”, — стверджує Malwarebytes.
Якщо атака вдається, шкідливий код збирає інформацію про ідентифікатор і стан пристрою, а також намагається отримати список встановлених застосунків і вміст Apple Notes. Після цього він переходить до пошуку криптовалютних гаманців.
“Код шукає криптовалютні гаманці, зокрема MetaMask, Phantom, Trust Wallet, Coinbase Wallet, Exodus і Tonkeeper. Він також намагається отримати збережені облікові дані з Keychain на телефоні. Якщо знаходить цільовий гаманець і перші з’єднання із сервером проходять успішно, шкідливий код намагається завантажити файли гаманця, отримані дані Keychain і мініатюри фотографій. Потрапляння файлів гаманця або облікових даних до зловмисників може поставити кошти під загрозу”, — каже Malwarebytes.
Далі шкідливий код намагається отримати доступ до повідомлень, контактів, історії дзвінків, голосової пошти, електронної пошти, календаря та кешованих даних про місцезнаходження. Корисне навантаження також може зв’язуватися зі своїм сервером для отримання подальших інструкцій. Google розкрив інформацію про цей ланцюжок експлойтів ще в березні, а Apple випустила виправлення пізніше того ж місяця.
“Для захисту діють звичайні рекомендації. Ніколи не переходьте за посиланнями, які вам надсилають, якщо ви не довіряєте відправнику і не очікуєте на це посилання. Завжди встановлюйте оновлення iOS якомога швидше”, — пише 9to5Mac.
За даними Malwarebytes, підроблена сторінка має ще кілька ознак, за якими її можна розпізнати. Вона пропонує моделі iPhone Duo з діагоналями 6,3 та 6,9 дюйма і кольорами, яких Apple для цього смартфона не заявляла. Таймер до початку передзамовлень щоразу запускається заново після перезавантаження сторінки, а посилання на політику конфіденційності, умови користування та продажу не працюють.
“Цікаво, що сама форма нібито передзамовлення фактично не передає введені дані. У дослідженій версії сторінки обробник форми навіть не зчитував і не відправляв ім’я, електронну адресу чи номер телефону — натомість сайт просто показував фальшиве повідомлення про успішне оформлення замовлення. Справжня атака при цьому вже запускалася у фоновому режимі ще до відправлення форми”, — додають дослідники з Malwarebytes.
Вони також з’ясували, що сторінка намагається змусити користувача відкрити її саме у Safari. Відвідувачам через інші браузери показується повідомлення про обмеження, а на iPhone сайт намагається повторно відкрити посилання в Safari, оскільки саме цей браузер необхідний для відповідного ланцюжка експлойтів. Невидимий фрейм перевіряє версію iOS і залежно від неї визначає, який код завантажувати далі.
Джерело: 9to5Mac

