ΑρχικήSecurityΝέα phishing καμπάνια κάνει κατάχρηση του PayPal

Νέα phishing καμπάνια κάνει κατάχρηση του PayPal

Μια νέα phishing καμπάνια καταχράται τις ρυθμίσεις διευθύνσεων του PayPal για την αποστολή ψεύτικων ειδοποιήσεων αγοράς και εξαπατά τους χρήστες ώστε να παραχωρήσουν απομακρυσμένη πρόσβαση σε απατεώνες.

PayPal phishing

Τον περασμένο μήνα, χρήστες και οργανισμοί έλαβαν emails από το PayPal που έλεγαν: “Προσθέσατε μια νέα διεύθυνση. Αυτή είναι απλώς μια γρήγορη επιβεβαίωση ότι προσθέσατε μια διεύθυνση στον λογαριασμό σας στο PayPal“.

Το phishing email περιελάμβανε τη νέα διεύθυνση που φέρεται να προστέθηκε στον λογαριασμό PayPal, ενώ υπήρχε και ένα μήνυμα που αναφερόταν σε επιβεβαίωση αγοράς για ένα MacBook M4. Αν αυτή η αγορά δεν είχε γίνει από τους χρήστες, θα έπρεπε να το αναφέρουν στην εταιρεία καλώντας έναν αριθμό που υπήρχε επίσης μέσα στο email.

“Επιβεβαίωση: Η διεύθυνση αποστολής για το MacBook M4 Max 1 TB (1098,95 $) έχει αλλάξει. Εάν δεν εξουσιοδοτήσατε αυτήν την ενημέρωση, επικοινωνήστε με το PayPal στο +1-888-668-2508“, αναφέρει το μήνυμα.

Δείτε επίσης: Η phishing υπηρεσία Darcula θα επιτρέπει δημιουργία DIY phishing kits

Τα email αποστέλλονται απευθείας από το PayPal από τη διεύθυνση “service@paypal.com“, με αποτέλεσμα οι άνθρωποι να ανησυχούν ότι ο λογαριασμός τους παραβιάστηκε. Ωστόσο, όσοι έλαβαν αυτό το μήνυμα επιβεβαίωσαν ότι στην πραγματικότητα δεν προστέθηκαν νέες διευθύνσεις στους λογαριασμούς τους. Σε κάποιες περιπτώσεις, το email στάλθηκε σε άτομα που δεν είχαν καν λογαριασμό PayPal, κάτι που δείχνει ότι πρόκειται για απάτη.

Ωστόσο, καθώς τα email είναι νόμιμα email PayPal, παρακάμπτουν τα φίλτρα ασφάλειας και ανεπιθύμητης αλληλογραφίας. Πώς κατάφεραν οι απατεώνες να στείλουν αυτά τα phishing emails;

Στόχος των emails είναι να κάνουν τους παραλήπτες να πιστέψουν ότι ο λογαριασμός τους παραβιάστηκε για την αγορά ενός MacBook. Θέλουν να τρομάξουν τον παραλήπτη του email, ώστε να τον κάνουν να καλέσει τον αριθμό τηλεφώνου που υποτίθεται ότι ανήκει στο τμήμα υποστήριξης του PayPal.

Αν το θύμα καλέσει, θα ακούσει ένα προηχογραφημένο μήνυμα που δηλώνει ότι έχει επικοινωνήσει με την εξυπηρέτηση πελατών του PayPal και ότι θα πρέπει να περιμένει έως ότου είναι διαθέσιμο ένα άτομο στο τμήμα υποστήριξης. Στη συνέχεια, η κλήση θα προσπαθήσει να συνδέσει το θύμα με έναν υποτιθέμενο υπάλληλο.

Ο απατεώνας προσπαθεί να πείσει το θύμα ότι ο λογαριασμός του παραβιάστηκε και θα του ζητήσει να κατεβάσει και να εκτελέσει ένα λογισμικό, ώστε να μπορέσει να το “βοηθήσει” να αποκτήσει ξανά πρόσβαση στον λογαριασμό και να αποκλείσει την υποτιθέμενη συναλλαγή.

Ο απατεώνας κατευθύνει το θύμα σε έναν ιστότοπο όπως το pplassist[.]com και ζητά την εισαγωγή ενός service code (που δίνεται από τον ψεύτικο υπάλληλο του PayPal). Η εισαγωγή αυτού του κωδικού θα πραγματοποιήσει λήψη ενός ConnectWise ScreenConnect client [VirusTotal] από το lokermy.numaduliton[.]icu ή άλλους ιστότοπους, το οποίο το θύμα καλείται να εκτελέσει.

Δείτε επίσης: Επίθεση phishing αποκρύπτει JavaScript χρησιμοποιώντας Unicode

Συνήθως, σε αυτές τις απάτες, ο απατεώνας αποκτά πρόσβαση στον υπολογιστή του θύματος και προσπαθεί να εκτελέσει κακόβουλο λογισμικό, να κλέψει δεδομένα από τον υπολογιστή ή να κλέψει χρήματα από τραπεζικούς λογαριασμούς.

Όσοι λάβουν ένα νόμιμο email από το PayPal που δηλώνει ότι έγινε ενημέρωση της διεύθυνσης στο λογαριασμό και περιέχει μια ψευδή επιβεβαίωση αγοράς, θα πρέπει να αγνοήσουν το μήνυμα και να μην καλέσουν στον ενσωματωμένο αριθμό τηλεφώνου.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Αντ’ αυτού, είναι προτιμότερο να συνδεθούν στον λογαριασμό τους στο PayPal και να επιβεβαιώσουν ότι δεν προστέθηκαν νέες διευθύνσεις.

Νέα phishing καμπάνια κάνει κατάχρηση του PayPal

Πώς λειτουργεί η απάτη του PayPal

Όταν το BleepingComputer έλαβε για πρώτη φορά το μήνυμα ηλεκτρονικού ταχυδρομείου από το service@paypal.com, υπήρξε μια σύγχυση, καθώς το email στάλθηκε σε μια διεύθυνση ηλεκτρονικού ταχυδρομείου που δεν έχει συνδεδεμένο λογαριασμό PayPal.

Τα mail headers έδειχναν ότι τα email ήταν νόμιμα και περνούσαν τους ελέγχους ασφαλείας email DKIM. Δεν ήταν ξεκάθαρο στην αρχή πώς αποστέλλονταν αυτά τα νόμιμα μηνύματα από το PayPal μέχρι που το BleepingComputer παρατήρησε αυτό το κείμενο στο κάτω μέρος του email.

Δείτε επίσης: Phishing: Ρώσοι hackers εκμεταλλεύονται το “Linked Devices” feature του Signal

“Εάν θέλετε να συνδέσετε την πιστωτική σας κάρτα με αυτήν τη διεύθυνση ή να την κάνετε την κύρια διεύθυνσή σας, συνδεθείτε στον λογαριασμό σας στο PayPal και μεταβείτε στο Προφίλ σας. Δεδομένου ότι αυτή η διεύθυνση είναι gift address, μπορείτε να στείλετε πακέτα με ένα μόνο κλικ“.

Περαιτέρω έρευνα αποκάλυψε ότι τα “gift addresses” είναι απλώς πρόσθετες διευθύνσεις που μπορείτε να προσθέσετε στο προφίλ σας στο PayPal. Σε μια δοκιμή, το BleepingComputer πρόσθεσε μια νέα διεύθυνση σε έναν από τους λογαριασμούς του και επικόλλησε το ψεύτικο μήνυμα επιβεβαίωσης αγοράς MacBook του απατεώνα στο Address 2 field.

Μετά την αποθήκευση της διεύθυνσης, το PayPal έστειλε το ίδιο email επιβεβαίωσης, ειδοποιώντας για τη νέα διεύθυνση που προστέθηκε, η οποία περιελάμβανε και το ψεύτικο μήνυμα αγοράς.

Έτσι, κατάφεραν μάλλον και οι απατεώνες να δημιουργήσουν το ψεύτικο μήνυμα.

Μετά από περαιτέρω ανάλυση των mail headers, ανακαλύφθηκε ότι το email αποστέλλεται στην πραγματικότητα στη διεύθυνση “noreply_@usaea.institute“, η οποία είναι η διεύθυνση email που σχετίζεται με τη διεύθυνση PayPal του απατεώνα.

Τα headers δείχνουν περαιτέρω ότι αυτή η διεύθυνση email προωθεί αυτόματα το email που λαμβάνει στο “bill_complete1@zodu.onmicrosoft.com“, έναν λογαριασμό που σχετίζεται με ένα Microsoft 365 tenant.

Αυτός ο λογαριασμός είναι πιθανώς ένα mailing list, που προωθεί αυτόματα οποιοδήποτε email λαμβάνει σε όλα τα άλλα μέλη της ομάδας. Σε αυτή την περίπτωση, τα μέλη είναι οι στόχοι του απατεώνα.

Όταν προσθέτουν τη διεύθυνση απάτης στο PayPal, η πλατφόρμα πληρωμών θα στείλει μια επιβεβαίωση μέσω email στο email του παράγοντα απειλής, ο οποίος στη συνέχεια θα τη προωθήσει στον λογαριασμό Microsoft 365, ο οποίος στη συνέχεια θα την προωθήσει σε όλους τους στόχους που βρίσκονται στο mailing list.

Δείτε επίσης: Νέα επίθεση Device Code Phishing κλέβει διακριτικά ελέγχου ταυτότητας

Νέα phishing καμπάνια κάνει κατάχρηση του PayPal

Προστασία

Οι χρήστες θα πρέπει να είναι προσεκτικοί με τα μηνύματα που λαμβάνουν από αγνώστους ή από υποτιθέμενες γνωστές εταιρείες. Πολλές φορές, οι επιθέσεις phishing ξεκινούν με ένα απλό μήνυμα που ζητάει τα στοιχεία σύνδεσης του χρήστη.

Έπειτα, θα πρέπει να ενημερώνουν τακτικά το λογισμικό τους, συμπεριλαμβανομένου του λειτουργικού συστήματος και των εφαρμογών. Οι ενημερώσεις αυτές συχνά περιλαμβάνουν διορθώσεις ασφαλείας που μπορούν να προστατεύσουν τον χρήστη από τις πιο πρόσφατες απειλές.

Η χρήση ενός αξιόπιστου λογισμικού ασφαλείας, όπως ένα antivirus ή μια εφαρμογή ασφαλείας, μπορεί να βοηθήσει στην προστασία από τις επιθέσεις. Αυτά τα εργαλεία μπορούν να αναγνωρίσουν και να μπλοκάρουν ύποπτες ιστοσελίδες ή μηνύματα που προσπαθούν να κλέψουν τα στοιχεία του χρήστη.

Τέλος, οι χρήστες θα πρέπει να είναι προσεκτικοί όταν κατεβάζουν εφαρμογές από το διαδίκτυο. Πολλές φορές, οι εφαρμογές που φαίνονται αθώες μπορεί να περιέχουν κρυφό κώδικα που μπορεί να κλέψει τα στοιχεία του χρήστη ή να προκαλέσει άλλες απειλές για την ασφάλεια.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS