реклама
Новости Software

Специалисты выявили новую фишинговую схему кражи аккаунтов Steam — под угрозой даже опытные пользователи

Компания Group-IB, работающая в сфере информационной безопасности, сообщила о выявлении новой фишинговой схемы для кражи учётных записей пользователей сервиса цифровой дистрибуции Steam.

 Источник изображения: Fishing Planet

Источник изображения: Fishing Planet

Для «угона» аккаунтов злоумышленники применяют описанную недавно технику Browser-in-the-browser, которая позволяет создавать на фишинговом сайте всплывающее поддельное окно браузера, неотличимое на первый взгляд от настоящего.

Попавшись на уловку, пользователь открывает форму ввода данных учётной записи, повторяющую оригинальное окно Steam: с фальшивой иконкой SSL-сертификата, рабочими кнопками и выбором из 27 поддерживаемых языков.

Введённые данные перенаправляются злоумышленнику и вводятся в самом Steam. Фишинговый сайт также выдаёт предупреждение в случае ошибки заполнения и показывает запрос кода, если у жертвы включена двухфакторная аутентификация.

 Пример страниц-приманок (источник изображения: Group-IB)

Пример страниц-приманок (источник изображения: Group-IB)

По словам главы центра Group-IB по реагированию на инциденты информационной безопасности Александра Калинина, технология Browser-in-the-browser представляет опасность даже для игроков, соблюдающих основные правила кибербезопасности.

В отличие от распространённых мошеннических схем с готовыми наборами инструментов для продажи, решения Browser-in-the-browser для Steam держатся злоумышленниками в секрете.

В связи с этим Group-IB советует обращать внимание на некоторые отличительные признаки фишинговых форм от настоящих:

  • дизайн заголовка, адресной строки и кнопок управления может отличаться;
  • поддельная адресная строка не функциональна (не позволяет ввести другой URL и/или перейти по нему в этом же окне);
  • поддельное окно не открывается в панели задач и не увеличивается / уменьшается / разворачивается на весь экран;
  • фальшивое окно не получится передвинуть на элементы управления изначальной вкладки;
  • кнопка сворачивания поддельного окна просто закрывает его;
  • поддельное окно перестанет появляться при отключении исполнения JS-скриптов в настройках браузера.
 В отличие от большинства фишинговых техник, новая открывает поддельное окно браузера на прежней вкладке (источник изображения: Group-IB)

В отличие от многих фишинговых техник, новая открывает поддельное окно браузера на прежней вкладке (источник изображения: Group-IB)

Для заманивания игроков на страницу-приманку мошенники используют тематические чаты и сообщества (приглашения на киберспортивные турниры, голосование, покупку билетов и получение наград), а также рекламу в популярных видео.

Всего за июль текущего года Group-IB выявила более 150 фишинговых ресурсов, замаскированных под Steam. Специалисты компании уже предупредили Valve об угрозе для пользователей её сервиса.

Steam стартовал в 2003 году и к настоящему моменту разросся до 120 млн ежемесячных пользователей и более 50 тыс. игр в каталоге. Цена аккаунта начинающего геймера оценивается в десятки долларов, а ведущих — от $100 до $300 тыс.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Вечерний 3DNews
Каждый будний вечер мы рассылаем сводку новостей без белиберды и рекламы. Две минуты на чтение — и вы в курсе главных событий.
Материалы по теме
window-new
Soft
Hard
Тренды 🔥
Новая страница: Broadcom представила VMware Cloud Foundation 5.2 27 мин.
«Просто оскорбление»: игроков возмутил анонс июльской подборки для подписчиков PS Plus 54 мин.
Фальшивые адвокаты всё чаще повторно обманывают жертв крипто-мошенников 2 ч.
Спустя 10 лет культовая игра 7 Days to Die выйдет из раннего доступа — версию 1.0 уже можно попробовать 3 ч.
Windows 11 научилась создавать архивы 7-Zip и TAR в «Проводнике», получила Emoji 15.1 и рекомендации игр в Game Pass 3 ч.
Аналитики: Resident Evil Village, Resident Evil 4, Death Stranding и Assassin's Creed Mirage провалились в продажах на iPhone 15 Pro 4 ч.
Stability AI сменила руководство и привлекла 80 млн долларов инвестиций 4 ч.
Reddit введёт жёсткие меры против сборщиков контента для обучения ИИ 4 ч.
В коде ИИ-гаджета Rabbit R1 обнаружена ошибка, которая открывает доступ к личным данным пользователей 5 ч.
В 2023 году оборот российских софтверных компаний вырос почти на 20 % 5 ч.
Представлен смартфон Realme 12 4G с OLED-дисплеем, быстрой зарядкой и ценой $215 2 ч.
Производитель электрических суперкаров Rimac представил беспилотное такси Verne — перевозки начнутся в 2026 году 3 ч.
Квантовые вычисления для всех: представлен карманный эмулятор 30-кубитовой квантовой системы Quokka 4 ч.
В России начались продажи игрового смартфона Infinix GT 20 Pro с броским дизайном, подсветкой и мощной начинкой 4 ч.
Vivo выпустила смартфон среднего уровня Y28s 5G с Dimensity 6300, 50-Мп камерой и батареей на 5000 мА·ч 5 ч.
Разработчика роботакси Cruise возглавил бывший топ-менеджер Xbox 5 ч.
К 2028 году СЖО займут треть рынка систем охлаждения ЦОД 5 ч.
Представлен бюджетный смартфон Realme C61 с защитой от пыли и воды IP54 6 ч.
Шлюз веб-безопасности Solar webProxy дополнился аналитикой центра исследования киберугроз Solar 4RAYS 6 ч.
Таиланд разрешил дата-центрами напрямую приобретать «зелёную» энергию, но пока лимит составляет 2 ГВт 6 ч.