НовостиМакроКиберпреступники выдают себя за DStv, Takealot и South African Airways, чтобы похищать банковские данные

Киберпреступники выдают себя за DStv, Takealot и South African Airways, чтобы похищать банковские данные

Автор: TechNext24·

Ключевые выводы

  • С августа 2025 года с кампанией, нацеленной на пользователей Android в Южной Африке, связано более 100 мошеннических доменов.
  • Злоумышленники выдают себя за известные организации, такие как DStv, Takealot, South African Airways и SARS, чтобы заманить жертв на поддельные сайты.
  • Жертв обманом заставляют установить приложение, которое разворачивает троян удалённого доступа, способный перехватывать одноразовые банковские коды.
  • По данным NordVPN, вредоносное ПО может обходить двухфакторную аутентификацию, позволяя злоумышленникам получать доступ к банковским приложениям и подтверждать транзакции.
  • Пользователям рекомендуется не устанавливать приложения по ссылкам из сообщений и, при подозрении на заражение, отключить устройство от интернета, удалить подозрительное ПО, сменить пароли и связаться с банком.
Киберпреступники выдают себя за DStv, Takealot и South African Airways, чтобы похищать банковские данные

Киберпреступники выдают себя за DStv, Takealot, South African Airways, SARS и другие крупные организации через более чем 100 мошеннических веб-сайтов, чтобы распространять вредоносное ПО, которое захватывает банковские приложения на устройствах Android, говорится в отчёте международной компании по кибербезопасности NordVPN.

Кампания активна с августа 2025 года и нацелена на пользователей Android в Южной Африке с помощью социальной инженерии. Жертвы получают сообщения через SMS, WhatsApp или социальные сети, содержащие ссылки на поддельные сайты, которые внешне очень похожи на сайты легитимных организаций. SARS, South African Revenue Service, часто становится объектом подражания, и налоговое ведомство регулярно публикует предупреждения о мошеннических сообщениях, отправляемых от его имени.

После перехода на сайт жертвам предлагают загрузить приложение, которое устанавливает на устройство троян удалённого доступа. Поскольку приложение доставляется через ссылку в браузере, а не через официальный магазин приложений, оно обходит проверку, применяемую к размещениям в Google Play; Android запрашивает подтверждение при установке ПО из неизвестных источников, и жертва должна одобрить такую установку, чтобы троян начал работу. После установки он работает в фоновом режиме, переживает перезагрузки телефона и запрашивает разрешения, включая доступ к SMS-сообщениям, контактам, журналам вызовов, захвату экрана и записи звука.

Его наиболее опасная функция — перехват одноразовых кодов, или OTP, которые банки отправляют для подтверждения транзакций.

«Вредоносное ПО фактически нейтрализует двухфакторную аутентификацию», — заявила NordVPN. «Злоумышленники могут войти в банковское приложение жертвы и самостоятельно подтвердить транзакцию.»

NordVPN отметила, что мошеннические сайты демонстрируют необычно высокий уровень сложности, и, вероятно, при их дизайне и локализации использовался генеративный ИИ. Доменные имена зарегистрированы на временных расширениях, включая .cc, .lol, .xyz и .mom, при этом большинство скрыты за Cloudflare — сетью доставки контента, чья прокси-служба маскирует местоположение сервера, фактически размещающего сайт, — и заменяются сразу после того, как их забрасывают.

Кампания происходит на фоне роста атак на мобильный банкинг по всей Африке. По данным Kaspersky, в 2025 году атаки на мобильный банкинг выросли в 1,5 раза по всему миру, а фишинг, связанный с банками, составил 53,75% всех выявлений фишинга на африканском континенте.

«Фишинг и социальная инженерия могут приводить людей на поддельные банковские страницы, а инфостилеры и трояны для мобильного банкинга предназначены для сбора учётных данных или другой конфиденциальной информации», — сказал Boris Larin, Chief Security Researcher в Kaspersky.

Масштаб операции, нацеленной на Южную Африку, значителен. На данный момент с кампанией связаны более 100 доменов, и новые появляются сразу после того, как старые забрасываются. Намеренный выбор брендов с высоким уровнем доверия, к которым южноафриканцы привыкли, не случаен.

Доминирование Android в Южной Африке, где он занимает более 76% рынка мобильных операционных систем, делает страну особенно привлекательной целью. Учитывая, что миллионы южноафриканцев полностью управляют своими финансами через смартфоны, последствия успешной атаки выходят далеко за рамки одного скомпрометированного счёта.

Marijus Briedis, Chief Technology Officer в NordVPN, посоветовал пользователям Android никогда не устанавливать приложения по ссылкам, полученным в сообщениях, и воспринимать срочность в таких сообщениях как предупреждающий признак. Любое сообщение, требующее немедленных действий или подталкивающее пользователя к дедлайну, заслуживает проверки, а не выполнения.

Пользователям, которые подозревают, что уже установили вредоносное приложение, следует немедленно отключить телефон от интернета, удалить подозрительное приложение, сменить все пароли с другого устройства и напрямую связаться со своим банком, чтобы обезопасить счёт.

Читайте также: MultiChoice Nigeria to give DStv and GOtv subscribers free package upgrades throughout June