Луковый беспредел. Фальшивый Tor атакует пользователей даркнета

Преступники продвигали зараженный браузер на различных форумах, а также на сайте pastebin.com в качестве официальной русскоязычной версии Tor Browser.
«Эта малварь позволяет злоумышленникам видеть, какие сайты жертва посещает в данный момент. Теоретически они также могут менять содержимое посещаемой страницы, перехватывать вводимые данные и показывать фейковые сообщения на сайтах», — объясняет Антон Черепанов, старший исследователь компании ESET.
Оказавшись на одной из фишинговых страниц, пользователь получал предупреждение о необходимости скачать новую версию браузера Tor. После установки зараженная версия Tor Browser становилась полностью функциональным приложением.
«Преступники не меняли бинарные файлы браузера. Они внесли изменения в настройки и расширения, поэтому обычные пользователи могли не заметить разницы между оригинальной и зараженной версиями», — говорит Антон Черепанов.
Одним из изменений стала блокировка обновлений — после апдейта браузер потерял бы нужный преступникам функционал. Отключалась и проверка цифровой подписи дополнений, что позволяло атакующим вносить изменения в любой аддон.
Преступники следили за страницами, которые посещал пользователь. Зараженная версия Tor автоматически подменяла оригинальный адрес биткоин-кошелька на адрес преступников, когда жертва пыталась оплатить покупку биткоинами.
В ходе расследования эксперты ESET обнаружили три биткоин-кошелька со множеством мелких транзакций. Общая сумма переведенных на эти кошельки средств составила 4,8 биткоина, что соответствует примерно 2,5 млн рублей.
«Стоит отметить, что реальная сумма украденных средств гораздо больше, поскольку зараженный Tor-браузер также подменяет и QIWI-кошельки», — подводит итог Антон Черепанов.
Источник
Batafsil | Подробно | Read more... InfoCOM