15 000 фальшивых доменов Tiktok Shop доставляют вредоносное ПО, красть криптографию через мошенническую кампанию, управляемую AI

05 августа 2025 годаRavie Lakshmananmalware / Mobile Security

Исследователи по кибербезопасности подняли завесу на широко распространенную вредоносную кампанию, которая нацелена на пользователей Tiktok Shop во всем мире с целью кражи учетных данных и распространения троянированных приложений.

«Актеры-угрозы эксплуатируют официальную платформу электронной коммерции в приложении с помощью стратегии двойной атаки, которая объединяет фишингу и вредоносные программы для целевых пользователей»,-CTM360 CTM360 сказалПолем «Основная тактика включает в себя обманчивую копию магазина Tiktok, которая заставляет пользователей думать, что они взаимодействуют с законным филиалом или реальной платформой».

Кампания мошенничества была названа под кодовой ClickTok Благодаря базирующейся в Бахрейне компания по кибербезопасности, выявляя многопрофильную стратегию дистрибуции актера угроз, которая включает в себя мета-рекламные ролики и видеоролики с искусственным интеллектом (ИИ), которые имитируют влиятельные лица или официальные послы бренда.

Центральным для усилий является использование образных доменов, которые напоминают законные URL -адреса Tiktok. На сегодняшний день было выявлено более 15 000 таких выданных веб -сайтов. Подавляющее большинство этих доменов размещаются в доменах верхнего уровня, таких как .top, .shop и .icu.

Эти домены предназначены для размещения фишинговых целевых страниц, которые либо крадут учетные данные пользователя, либо распространяют фиктивные приложения, которые развертывают вариант известного кроссплатформенного вредоносного ПО, называемого Sparkkitty, которое способно на Сбор данных с устройств Android и iOS.

Более того, кусок этих фишинговых страниц заставляет пользователей вносить криптовалюту на мошеннические витрины, рекламируя поддельные списки продуктов и тяжелые скидки. CTM360 сказал, что идентифицировал не менее 5000 URL-адресов, которые настроены с намерением загрузить приложение с вредоносным программным обеспечением, рекламируя его как магазин Tiktok.

«Мошенничество имитирует законную деятельность Tiktok Shop с помощью поддельных рекламных объявлений, профилей и контента, сгенерированного AI, обманывая пользователей, чтобы привлечь к распространению вредоносных программ»,-отметила компания. «Поддельные объявления широко распространены на Facebook и Tiktok, в которых изображены видео, которые имитируют реальные рекламные акции, чтобы привлечь пользователей с помощью предложений с дисконтированными предложениями».

Read more:  Как не допустить белок от кормушек для птиц

Мошенническая схема действует с тремя мотивами, хотя конечной целью является финансовая выгода, независимо от используемой стратегии незаконной монетизации:

  • Объединение покупателей и продавцов партнерских программ (создатели, которые продвигают продукты в обмен на комиссию по продажам, полученным через партнерские ссылки) с поддельными и скидкими продуктами и просят их совершить платежи в криптовалюте
  • Убедить участников-партнеров в «пополнить» поддельные кошельки на месте с криптовалютой под обещанием будущих выплат комиссии или бонусов по снятию средств, которые никогда не материализуются
  • Использование поддельных страниц входа в магазин Tiktok, чтобы украсть учетные данные пользователя или поручить им скачать троянизированные приложения Tiktok

Злодие приложение, после установленного, побуждает жертву ввести свои учетные данные, используя свою учетную запись на основе электронной почты, только для того, чтобы оно неоднократно провалилось в преднамеренной попытке со стороны актеров-угроз представить им альтернативный вход в систему, используя свою учетную запись Google.

Этот подход, вероятно, предназначен для обхода традиционных потоков аутентификации и вооружения токена сессии, созданного с использованием метода на основе OAuth для несанкционированного доступа, не требуя проверки электронной почты в приложении. Если зарегистрированная жертва попытка получить доступ к разделу магазина Tiktok, они направлены на поддельную страницу входа в систему, которая запрашивает их учетные данные.

В приложении также вкладывается Sparkkitty, вредоносное ПО, способное к методам снятия отпечатков пальцев устройства и использования оптических методов распознавания символов (OCR) для анализа скриншотов в фотогалерее пользователя для фраз семян криптовалют кошелька и экстрафильтрирования их на сервере, контролируемом злоумышленником.

Раскрытие раскрывается, когда компания также подробно описывает еще одну целевую фишинговую кампанию, получившую название «Киберхейстского Фиша», которая использует рекламу Google и тысячи фишинговых связей на жертвы DUPE, ищущие корпоративные сайты онлайн -банкинга, которые будут перенаправлены, чтобы они были, казалось бы, доброкачественных страниц, которые имитируют целевой портал банковского логин и созданы для кражи своих плат.

Read more:  ULA намеревается запустить до 10 ракет Vulcan в этом году — они полетят только один раз

«Эта фишинговая операция особенно сложна из-за его уклончивой, избирательной природы и взаимодействия актеров в реальном времени угрозы с целью сбора двухфакторной аутентификации на каждом этапе входа в систему, создания бенефициара и передачи фондов», CTM360 сказалПолем

В последние месяцы фишинговые кампании также предназначались для пользователей Meta Business Suite в рамках кампании, называемой Meta Mirage, в которой используются фальшивые оповещения по нарушению электронной почты, ограничение аккаунта AD, а также обманчивые запросы на проверку, распределенные по электронной почте, и прямые сообщения для ведущих жертв для получения учетных данных, а страницы для сбора урожая Cookie – на Vercel, Github, NetLify и FireBase.

«Эта кампания фокусируется на компромиссном бизнес-активах, включая счета рекламы, проверенные страницы брендов и доступ на уровне администратора на платформе»,-The Company добавленПолем

Эти события совпадают с консультацией Департамента США по обеспечению соблюдения финансовых преступлений США (FINCEN), призывая финансовых учреждений быть бдительными в выявлении и сообщении о подозрительной деятельности, связанной с киосками конвертируемой виртуальной валюты (CVC) в стремлении к борьбе с мошенничеством и другими незаконными видами деятельности.

«Преступники неумолимы в своих усилиях по краже денег у жертв, и они научились использовать инновационные технологии, такие как киоски CVC». сказал Директор FINCEN Андреа Гки. «Соединенные Штаты привержены защите экосистемы цифровых активов для законных предприятий и потребителей, и финансовые учреждения являются важным партнером в этих усилиях».

#фальшивых #доменов #Tiktok #Shop #доставляют #вредоносное #ПО #красть #криптографию #через #мошенническую #кампанию #управляемую

Читайте также

Read more:  Команда разработчиков SAMSON подтверждает минимальные требования к ПК в обширной статье часто задаваемых вопросов

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.