Фейсбук ссылки

Правительственная команда реагирования на чрезвычайные события Украины обнаружила массовое распространение подозрительных ссылок, которые ведут на сайт-клон соцсети. Об этом сообщает Бессарабия.UA со ссылкой на пресс-службу ведомства.

Как объяснили специалисты, через Facebook приходит сообщение, которое содержит ссылку, при открытии которой в мобильном браузере загружается HTML-страница, содержащая JavaScript-код. Браузер переходит по URL-адресу с доменом 87yc[.]xyz, после чего браузер загружает и выполняет дополнительный JavaScript-код, имитирующий страницу авторизации Facebook и отправляющий введенные пользовательские данные злоумышленникам.

В случае, если ширина экрана превышает 800 пикселей, ссылка отправляет на главную страницу сайта YouTube. Как предполагает CERT-UA, таким образом система отфильтровывает не мобильные устройства.

Эксперты также вышли на доменное имя rwi2v[.]eu, которое создано 4 февраля 2022 и связано с email-адресом theone2716@gmail[.]com, с которым, в свою очередь, связаны еще 7 подобных доменных имен, созданных в ноябре-декабре 2021 года.

Их использует неустановленная группа лиц, называющая себя “TeamLucernaRD”. Цель злоумышленников – похищение аутентификационных данных пользователей Facebook.

“Отношение данной группировки к атаке на информационные ресурсы 15.02.2022 не подтверждено. Однако, мы призываем не переходить по подозрительным ссылкам и использовать мультифакторную аутентификацию”, – говорится в сообщении.

Потенциально опасные ссылки:

  • hxxps://87yc[.]xyz
  • rwi2v[.]eu
  • v0k[.]us
  • t7s[.]us
  • r0m[.]us
  • j0r[.]us
  • f1r[.]us
  • fr7c[.]us
  • i0t[.]us
  • 87yc[.]xyz