Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Cybersecurity-Forscher haben eine zunehmend verfeinerte Operation von Betrug für Benutzer im Nahen Osten und Nordafrika erstellt, wo Angreifer lokalisierte Social Engineering mit Missbrauch legitimer Browser-Funktionen kombinieren, um Geld zu extrahieren, ohne traditionelle Malware zu installieren. Die Technik nutzt betrügerische Konten in sozialen Netzwerken, die Politiker, Telekommunikationsunternehmen und vertrauenswürdige Organisationen supplantieren, und nutzt Link in Bio-Diensten als Zwischenschicht vor dem Opfer auf Seiten, die für die Erlangung von Genehmigungen oder für die Durchsetzung des Prämiensatzes bestimmt sind.
Ein wichtiger technischer Aspekt, den Analysten identifiziert haben, ist der Missbrauch von Web-Push-Benachrichtigungen: bösartige Seiten induzieren den Benutzer, um "Allow" zu drücken, um fortzufahren, und so abonnieren Sie den Browser an ein Benachrichtigungssystem mit VAPID-Tasten. Die Wiederverwendung des gleichen VAPID-Schlüssels unter verschiedenen Kampagnen zeigt eine gemeinsame Infrastruktur hinter Betrug, die es den Bedienern leichter macht, mehrere Betrügereien mit den gleichen technischen Komponenten zu skalieren und zu monetarisieren.

Neben der Verwendung von Benachrichtigungen, Angreifer verwenden Geschichte Manipulation und Tab-under-Techniken, um das Opfer in ihrem Ökosystem zu halten, aufblasbare Werbedrucke und umleiten Verkehr zu Distributionssystemen, die in Echtzeit entscheiden, ob Premium SMS Betrug, spezielle Preisanrufe, Investitions Betrug oder andere Fallen zeigen. Das Modell zeigt, dass heute Betrug mehr als eine anspruchsvolle Marketing-Kette funktioniert als als ein klassischer technischer Angriff..
Die jüngste Disartikulation einer kommerziellen Plattform von physisch-as- a-Service zeigte, dass diese Operationen "turnkey" sein können: Jeder mit Zugang zum Service kann Kampagnen starten, die Supplanting, Landing Pages in legitimen Dienstleistungen und Monetization-Infrastruktur kombinieren. Obwohl koordinierte Polizeiaktionen Fortschritte machen, die zugrunde liegende Wirtschaft - PhaaS, Benachrichtigungsnetze und TDS - wird weiterhin neue Kampagnen ernähren, wenn keine Maßnahmen auf die technischen und zivilen Verbindungen ergriffen werden.
Für den gemeinsamen Nutzer ist die gute Nachricht, dass viele dieser Techniken interaktive Entscheidungen und Berechtigungen ausnutzen, die wir kontrollieren können. Vor der Erteilung von Benachrichtigungsgenehmigungen oder dem Pressen von vielversprechenden Links in sozialen Netzwerken ist es angebracht, die endgültige URL, das Misstrauen von zu großzügigen Angeboten zu überprüfen und zu vergessen, dass legitime Unternehmen nicht darum bitten, solche Genehmigungen "aktivieren" Promotionen. Google hält einen praktischen Leitfaden, um Benachrichtigungen Berechtigungen in Chrome zu verwalten und zu wiederholen, die für Benutzer nützlich ist: https: / / support.google.com / chrom / ansher / 3220216.
Wenn Sie bereits unerwünschte Benachrichtigungen oder verdächtige Gebühren erhalten haben, handeln Sie schnell: widerrufen Sie die Berechtigungen in den Browser- und Systemeinstellungen, konsultieren Sie Ihren mobilen Betreiber auf SMS-Gebühren oder Premium-Anrufe und Datei eine Beschwerde an die Plattform, wo das betrügerische Konto erschien. Um Taktiken und Minderungen gegen Phishing im Allgemeinen besser zu verstehen, die US Cyber Security and Infrastructure Agency. UU bietet nützliche Richtlinien: https: / / www.cisa.gov / uscert / ncas / Tipps.

Organisationen haben auch klare Verantwortung: Link Aggregation Services, soziale Netzwerke und Benachrichtigungsanbieter sollten die Kontrollen stärken die Landung irreführende Seiten, die in ihren Domänen untergebracht sind, zu erkennen, veto VAPID Schlüssel, die mit wiederkehrendem Missbrauch verbunden sind und die Erkennung von Umleitungs- und Montagemustern von TDS verbessern. Die Sicherheitsabteilungen von Telekommunikationsanbietern und öffentlichen Einrichtungen sollten Versuche zur Supplantierung überwachen und ihren Kunden schnell kommunizieren, wie man offizielle Kommunikationen unterscheidet.
Auf technischer Ebene erfordert die Verteidigung selbst, traditionelle Maßnahmen und neue Best Practices zu kombinieren: Blockierung invasiver Skripte, Verwendung von Anti-Phishing-Erweiterungen, Begrenzung von Berechtigungen auf das, was unbedingt notwendig ist, Umsetzung von Blocklisten für schädliche Domänen und bereichernde Telemetrie mit verdächtigen Webberichterstattungsindikatoren (z.B. VAPID-Fußabdruck). Früherkennung und Zusammenarbeit zwischen Plattformen sind unerlässlich, um sicherzustellen, dass diese Monetarisierungsketten nicht in Betrieb gehalten werden.
Die zentrale Lektion ist, dass moderne Betrügereien neigen dazu, sich hinter legitimen Technologien zu verstecken und Ströme, die für den Benutzer normal erscheinen. Die Diskussion erfordert sowohl öffentliche Bildung als auch technischen Druck auf Werkzeuge, die Missbrauch ermöglichen. Um zu vertiefen, wie Forscher und private Unternehmen gegen diese Bedrohungen arbeiten, veröffentlicht die Arbeit von spezialisierten Unternehmen wie Group-IB-Dokumente Fälle und Techniken; ihre Website veröffentlicht Berichte und Analysen, die als Referenz für Profis dienen können: https: / / www.group-ib.com.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...