Киберпреступники начали использовать уведомления о смене аккаунта Apple для рассылки фишинговых писем, маскируясь под легитимные сообщения от компании. Это повышает вероятность успешного обмана и помогает злоумышленникам обходить спам-фильтры.
Как работает схема
По информации BleepingComputer, злоумышленники размещают фишинговые сообщения в личных этих своего Apple ID. Когда пользователи получают уведомление о изменении данных, они видят сообщение о покупке iPhone на сумму $899 через PayPal и номер телефона для отмены транзакции. Это создает иллюзию легитимности и заставляет людей действовать быстро.
В письмах указывается, что изменения были внесены в аккаунт, и содержится информация о фальшивом заказе, которую потенциальные жертвы воспринимают как угрожающее сообщение. После звонка по указанному номеру, мошенники являются "поддержкой" и могут попытаться получить доступ к личным этим жертвы, убедив их установить вредоносные программы или поделиться финансовой информацией.
Технические детали и проверка
Уведомления отправляются с помощью инфраструктуры Apple, при этом авторизация через SPF, DKIM и DMARC проходит успешно, что делает email более правдоподобным. Исследование заголовков показывает, что сообщения исходят с IP-адреса, который принадлежит Apple. Чтобы запустить атаку, преступники создают Apple ID и вводят фишинговый текст, разбивая его на поля имени и фамилии из-за ограничений в длине.
При изменении информации об адресе доставки автоматически срабатывает уведомление о смене данных, и таким образом злоумышленники внедряют фишинговое сообщение в легитимное уведомление от Apple. Эта атака — продолжением ранее выявленных схем, в которых использовались приглашения в iCloud для отправки фальшивых уведомлений о покупках.
Практические выводы
Для пользователей Apple важно быть крайне внимательными к подобным уведомлениям и проверять источник сообщений. Необходимо помнить, что Apple никогда не запрашивает личные эти по телефону или через e-mail. Старайтесь избегать нажатия на ссылки в подозрительных письмах, а в случае возникновения сомнений лучше обратиться в техническую поддержку напрямую.
Следующая активность злоумышленников может сосредоточиться на более широких атаках, если пользователи продолжат ведение себя неосторожно и будут попадаться на подобные уловки.