21 октября 2019 4785

Луковый беспредел. Фальшивый Tor атакует пользователей даркнета

Компания ESET обнаружила хакерскую атаку на русскоязычных пользователей. Киберпреступники несколько лет распространяли зараженный браузер Tor, используя его для слежки и кражи биткоинов.

Преступники продвигали зараженный браузер на различных форумах, а также на сайте pastebin.com в качестве официальной русскоязычной версии Tor Browser.


«Эта малварь позволяет злоумышленникам видеть, какие сайты жертва посещает в данный момент. Теоретически они также могут менять содержимое посещаемой страницы, перехватывать вводимые данные и показывать фейковые сообщения на сайтах», — объясняет Антон Черепанов, старший исследователь компании ESET.


Оказавшись на одной из фишинговых страниц, пользователь получал предупреждение о необходимости скачать новую версию браузера Tor. После установки зараженная версия Tor Browser становилась полностью функциональным приложением. 

«Преступники не меняли бинарные файлы браузера. Они внесли изменения в настройки и расширения, поэтому обычные пользователи могли не заметить разницы между оригинальной и зараженной версиями», — говорит Антон Черепанов.


Одним из изменений стала блокировка обновлений — после апдейта браузер потерял бы нужный преступникам функционал. Отключалась и проверка цифровой подписи дополнений, что позволяло атакующим вносить изменения в любой аддон.


Преступники следили за страницами, которые посещал пользователь. Зараженная версия Tor автоматически подменяла оригинальный адрес биткоин-кошелька на адрес преступников, когда жертва пыталась оплатить покупку биткоинами. Чтобы не потерять деньги при оплате покупок в интернете, рекомендуем установить антивирус ESET NOD32 Internet Security c модулем «Защита онлайн-платежей». 


В ходе расследования эксперты ESET обнаружили три биткоин-кошелька со множеством мелких транзакций. Общая сумма переведенных на эти кошельки средств составила 4,8 биткоина, что соответствует примерно 2,5 млн рублей.

«Стоит отметить, что реальная сумма украденных средств гораздо больше, поскольку зараженный Tor-браузер также подменяет и QIWI-кошельки», — подводит итог Антон Черепанов.


Более подробно — в блоге ESET.

Комментарии

3
Оставьте комментарий!
Sasha Aspid 21 октября 2019 в 18:03 #
Никому верить нельзя, мне можно. (Мюллер, 17 мгновений) Ну ещё иногда Есету3
Алексей Малков 21 октября 2019 в 23:59 #
Прям классика жанра,- фишинг и сторонние ресурсы... 0
Сергей Смоленский 30 октября 2019 в 22:54 #
в качестве официальной русскоязычной версии Tor Browser.Не "в качестве", а "под видом". Как говорят одесситы, это две большие разницы. В качестве официальной версии может выходить только подлинник.