Целевую фишинговую атаку от имени директора по ИБ Carcade Leasing можно увидеть на домене NEXTCLOUD.CARCADE.TECH.

Сначала свежесозданный Telegram-аккаунт, имитирующий директора по ИБ лизинговой компании, рассылает доступным представителям ИБ-вендоров сообщение о заинтересованности в закупке решения класса DCAP. В сообщении говорится, что требования к решению и конкурсная документация размещены в корпоративном файловом хранилище, а для доступа необходимо пройти верификацию через Telegram.

После перехода по ссылке пользователь попадает на страницу Nextcloud, где используется нестандартный модуль авторизации через Telegram. При этом вместо обычного Telegram Login Widget загружается полноценная копия Telegram Web с локальными JS/CSS-файлами, что является нетипичным сценарием для легитимного доступа к корпоративному хранилищу. Далее жертве предлагают ввести номер телефона и код авторизации, которые могут быть использованы мошенниками для перехвата Telegram-аккаунта.

Полученный доступ может применяться для дальнейшей рассылки аналогичных сообщений уже от имени скомпрометированного пользователя, в том числе со ссылками на фишинговые страницы или зараженное ВПО. Дополнительным индикатором является то, что домен NEXTCLOUD.CARCADE.TECH был зарегистрирован незадолго до рассылки.

Домен заблокируем.
(Заблокирован за 17 часов 12 минут)

#фишинг #carcade #nextcloud #dcap #нампишут