Добавить новость
ru24.net
Krebs on Security
Апрель
2024
1
2
3
4
5
6
7
8
9 10 11
12
13
14
15 16
17
18
19
20
21
22
23
24
25
26
27
28
29 30

‘The Manipulaters’ Improve Phishing, Still Fail at Opsec

0

Roughly nine years ago, KrebsOnSecurity profiled a Pakistan-based cybercrime group called “The Manipulaters,” a sprawling web hosting network of phishing and spam delivery platforms. In January 2024, The Manipulaters pleaded with this author to unpublish previous stories about their work, claiming the group had turned over a new leaf and gone legitimate. But new research suggests that while they have improved the quality of their products and services, these nitwits still fail spectacularly at hiding their illegal activities.

In May 2015, KrebsOnSecurity published a brief writeup about the brazen Manipulaters team, noting that they openly operated hundreds of web sites selling tools designed to trick people into giving up usernames and passwords, or deploying malicious software on their PCs.

Manipulaters advertisement for “Office 365 Private Page with Antibot” phishing kit sold on the domain heartsender,com. “Antibot” refers to functionality that attempts to evade automated detection techniques, keeping a phish deployed as long as possible. Image: DomainTools.

The core brand of The Manipulaters has long been a shared cybercriminal identity named “Saim Raza,” who for the past decade has peddled a popular spamming and phishing service variously called “Fudtools,” “Fudpage,” “Fudsender,” “FudCo,” etc. The term “FUD” in those names stands for “Fully Un-Detectable,” and it refers to cybercrime resources that will evade detection by security tools like antivirus software or anti-spam appliances.

A September 2021 story here checked in on The Manipulaters, and found that Saim Raza and company were prospering under their FudCo brands, which they secretly managed from a front company called We Code Solutions.

That piece worked backwards from all of the known Saim Raza email addresses to identify Facebook profiles for multiple We Code Solutions employees, many of whom could be seen celebrating company anniversaries gathered around a giant cake with the words “FudCo” painted in icing.

Since that story ran, KrebsOnSecurity has heard from this Saim Raza identity on two occasions. The first was in the weeks following the Sept. 2021 piece, when one of Saim Raza’s known email addresses — bluebtcus@gmail.com — pleaded to have the story taken down.

“Hello, we already leave that fud etc before year,” the Saim Raza identity wrote. “Why you post us? Why you destroy our lifes? We never harm anyone. Please remove it.”

Not wishing to be manipulated by a phishing gang, KrebsOnSecurity ignored those entreaties. But on Jan. 14, 2024, KrebsOnSecurity heard from the same bluebtcus@gmail.com address, apropos of nothing.

“Please remove this article,” Sam Raza wrote, linking to the 2021 profile. “Please already my police register case on me. I already leave everything.”

Asked to elaborate on the police investigation, Saim Raza said he was freshly released from jail.

“I was there many days,” the reply explained. “Now back after bail. Now I want to start my new work.”

Exactly what that “new work” might entail, Saim Raza wouldn’t say. But a new report from researchers at DomainTools.com finds that several computers associated with The Manipulaters have been massively hacked by malicious data- and password-snarfing malware for quite some time.

DomainTools says the malware infections on Manipulaters PCs exposed “vast swaths of account-related data along with an outline of the group’s membership, operations, and position in the broader underground economy.”

“Curiously, the large subset of identified Manipulaters customers appear to be compromised by the same stealer malware,” DomainTools wrote. “All observed customer malware infections began after the initial compromise of Manipulaters PCs, which raises a number of questions regarding the origin of those infections.”

A number of questions, indeed. The core Manipulaters product these days is a spam delivery service called HeartSender, whose homepage openly advertises phishing kits targeting users of various Internet companies, including Microsoft 365, Yahoo, AOL, Intuit, iCloud and ID.me, to name a few.

A screenshot of the homepage of HeartSender 4 displays an IP address tied to fudtoolshop@gmail.com. Image: DomainTools.

HeartSender customers can interact with the subscription service via the website, but the product appears to be far more effective and user-friendly if one downloads HeartSender as a Windows executable program. Whether that HeartSender program was somehow compromised and used to infect the service’s customers is unknown.

However, DomainTools also found the hosted version of HeartSender service leaks an extraordinary amount of user information that probably is not intended to be publicly accessible. Apparently, the HeartSender web interface has several webpages that are accessible to unauthenticated users, exposing customer credentials along with support requests to HeartSender developers.

“Ironically, the Manipulaters may create more short-term risk to their own customers than law enforcement,” DomainTools wrote. “The data table “User Feedbacks” (sic) exposes what appear to be customer authentication tokens, user identifiers, and even a customer support request that exposes root-level SMTP credentials–all visible by an unauthenticated user on a Manipulaters-controlled domain. Given the risk for abuse, this domain will not be published.”

This is hardly the first time The Manipulaters have shot themselves in the foot. In 2019, The Manipulaters failed to renew their core domain name — manipulaters[.]com — the same one tied to so many of the company’s past and current business operations. That domain was quickly scooped up by Scylla Intel, a cyber intelligence firm that focuses on connecting cybercriminals to their real-life identities.

Currently, The Manipulaters seem focused on building out and supporting HeartSender, which specializes in spam and email-to-SMS spamming services.

“The Manipulaters’ newfound interest in email-to-SMS spam could be in response to the massive increase in smishing activity impersonating the USPS,” DomainTools wrote. “Proofs posted on HeartSender’s Telegram channel contain numerous references to postal service impersonation, including proving delivery of USPS-themed phishing lures and the sale of a USPS phishing kit.”

Reached via email, the Saim Raza identity declined to respond to questions about the DomainTools findings.

“First [of] all we never work on virus or compromised computer etc,” Raza replied. “If you want to write like that fake go ahead. Second I leave country already. If someone bind anything with exe file and spread on internet its not my fault.”

Asked why they left Pakistan, Saim Raza said the authorities there just wanted to shake them down.

“After your article our police put FIR on my [identity],” Saim Raza explained. “FIR” in this case stands for “First Information Report,” which is the initial complaint in the criminal justice system of Pakistan.

“They only get money from me nothing else,” Saim Raza continued. “Now some officers ask for money again again. Brother, there is no good law in Pakistan just they need money.”

Saim Raza has a history of being slippery with the truth, so who knows whether The Manipulaters and/or its leaders have in fact fled Pakistan (it may be more of an extended vacation abroad). With any luck, these guys will soon venture into a more Western-friendly, “good law” nation and receive a warm welcome by the local authorities.




Moscow.media
Частные объявления сегодня





Rss.plus




Аллергия на плесень: симптомы и меры предосторожности

Аймед — лидер в микрохирургии: премия «I’M FAMOUS» отметила достижения

"ЛокоТех-Сервис" и Забайкальская дирекция тяги объединяют усилия для повышения производительности труда в Забайкальском крае

Врач-гигиенист клиники «Мегастом» Инна Гришина: как понять, что вам нужна помощь стоматолога


Chivu holds transfer meeting with Inter directors

Edgbaston breached: India break duck in England’s storied fortress, win by 336 runs

A Berta pick, an Arteta pick

This Now-$8 Tinted Lip Balm That ‘Goes on Like Silk’ Has a Shade That’s ‘Very Similar’ to Pillow Talk


Глобальное масштабирование: компания «Газинформсервис» участвует в обсуждении применения электронной транспортной накладной с ЕЭК ООН

Нужно ли праздновать патриотические праздники в колониях-поселениях?

Современная архитектура Петербурга

Карьерная платформа Changellenge сменила поставщика КЭДО на HRlink


Кья-кья: 10-ка лучших героев в Soul Calibur 2

Capcom cancels a presentation on Monster Hunter Wilds performance at CEDEC 2025 amid ongoing developer harassment

Ballz 2 Beat 1.1.9

Arkane Studios founder slams Microsoft for its Game Pass focus: 'At some point reality has to hit'



Летний мультпоказ: «Шимми: первый король обезьян» в ТРЦ «Нора»

Мужская хоккейная команда King's College впервые победила на своём льду благодаря Аарону Френкелю

Внутри SAP: вновь обнаруженная уязвимость угрожает конфиденциальности производства

Кажетта Ахметжанова: места силы России – топ 5 мистических локаций




Врач-гигиенист клиники «Мегастом» Инна Гришина: как понять, что вам нужна помощь стоматолога

Корпоративная спартакиада – залог здорового духа «Союза Маринс Групп»

Известный американский журналист, бравший интервью у 4 президентов США, сбежал в Россию. Чем он рассмешил Небензю?

Глобальное масштабирование: компания «Газинформсервис» участвует в обсуждении применения электронной транспортной накладной с ЕЭК ООН


Протесты в Сербии затихли, но далеко не закончились – балканист

Официальный старт Всероссийского конкурса «Лидеры села – 2025» дан в Общественной палате РФ

Риэлтор Барсуков: На прячущих яйца в стене строителей нужно писать заявление в полицию

Захарова предложила Рютте посмотреть в зеркало в ответ на слова об РФ и Китае


Теннисистка Соболенко учила Хачанова снимать видео в TikTok на Уимблдоне

Мирра Андреева уступила олимпийской чемпионке Бенчич и не смогла выйти в полуфинал Уимблдона

Теннисист Рублев проиграл Алькарасу в четвертом круге Уимблдона

Теннисист Андрей Рублев проиграл Алькарасу в 1/8 финала Уимблдона


Депутат Миронов предложил депортировать иностранцев за мелкое хулиганство

Наряды Миранды из фильма «Дьявол носит Prada»: характер через образы

Сколько в 2025 году стоит высшее образование?

Холдинг «Швабе» определил лучших инноваторов


Музыкальные новости

Телеканал ТНТ и студия SVERDLOVSK объявляют о завершении съёмок пилота комедии «Повар под прикрытием»

Снуп Догга рассмешила полицейская погоня за самокатчиком в Магнитогорске

Депутата ЗСК Виктора Теплякова наградили за поддержку проектов «Молодой Гвардии» в Сочи

Росгвардейцы обеспечили правопорядок во время летнего фестиваля Дениса Мацуева в Суздале



Кажетта Ахметжанова: места силы России – топ 5 мистических локаций

Внутри SAP: вновь обнаруженная уязвимость угрожает конфиденциальности производства

Летний мультпоказ: «Шимми: первый король обезьян» в ТРЦ «Нора»

Мужская хоккейная команда King's College впервые победила на своём льду благодаря Аарону Френкелю


Фантастически высокие температуры прогнозируют в регионах России

Суд оштрафовал Смолова за неуплату прошлогоднего штрафа

Кабинет Артиста. Яндекс кабинет артиста.

Мишустин поддержал идею о выездном «Иннопроме» на территории Саудовской Аравии


Эксперт: смена игроков моторынка сделала малокубатурную технику популярной

В Брянской области на железнодорожном переезде зафиксировано одно ДТП за полугодие

Стоимость поездки на такси в Москве за год выросла на 70%

НПС забетонировал подземный переход на севере столицы


Трамп угрожал Путину и Си Цзиньпину разбомбить Москву и Пекин

Алексей Путин: «Отделение Соцфонда по Москве и Московской области выплачивает пенсию более 26 тысячам многодетных матерей»

​Кремль испугался Трампа: Песков сделал невнятное заявление после разгромной критики Путина

В Совфеде оценили угрозу Трампа «разбомбить Москву»





Встраивается в клетки крови: симптомы сальмонеллеза и страшные последствия

Аймед — лидер в микрохирургии: премия «I’M FAMOUS» отметила достижения

Врач-гигиенист клиники «Мегастом» Инна Гришина: как понять, что вам нужна помощь стоматолога

Инвалиды-опорники из Москвы похвалили нижегородскую канатную дорогу


МИД РФ: поставки вооружений Киеву не способствуют мирному урегулированию

Буданов доложил Зеленскому о «уязвимых местах» России


Мужская хоккейная команда King's College впервые победила на своём льду благодаря Аарону Френкелю

Спортсмены Росгвардии стали победителями соревнований по стрельбе из пневматического оружия

Корпоративная спартакиада – залог здорового духа «Союза Маринс Групп»

Нижнекамск принял грандиозный финал Чемпионата России по коллективному парению


Лукашенко потребовал к осени убрать в Белоруссии все бревна с лесных опушек



Собянин анонсировал вхождение студии Горького в московский кинокластер

Собянин оценил "Академию инноваторов" после перезапуска

Мэр Москвы назвал самые популярные направления в «Академии инноваторов»

Собянин: «Академия инноваторов» объединила участников из 79 регионов и 40 стран


Прокуратура заинтересовалась загрязнением реки Яузы в Москве

Священник Постернак объяснил, можно ли пропустить поход в храм из-за аномальной жары

Кажетта Ахметжанова: места силы России – топ 5 мистических локаций

Аномальная жара 30+ градусов задержится надолго: Вильфанд дал реальный прогноз по России


Кажетта Ахметжанова: места силы России – топ 5 мистических локаций

Депутат Миронов предложил депортировать иностранцев за мелкое хулиганство

Наряды Миранды из фильма «Дьявол носит Prada»: характер через образы

Сколько в 2025 году стоит высшее образование?


Ефимов: в Москве благоустроят набережную Захарковского карьера

В Архангельске в суд направлено уголовное дело об истязании несовершеннолетней

Владимир Ефимов: В столице благоустроят набережную Захарковского карьера

Заммэра Москвы Ефимов сообщил о благоустройстве набережной Захарковского карьера


Воспитанник МБУ ДО «Спортивная школа бокса им. А.С. Антонюка города Симферополя» - Юрий Аветян (тренер Лапин С.Ю.) стал победителем четвертой летней Спартакиады молодежи России 2025, проходившей в городе Москва!

Эксперт прокомментировал слова Трампа о санкциях против России

Кто в Симферополе и Севастополе зарабатывает больше всех

Симферополь частично остался без света


Сколько в 2025 году стоит высшее образование?

Холдинг «Швабе» определил лучших инноваторов

Здание журфака МГУ капитально отремонтируют до конца 2027 года

Защита обжаловала приговор мужчине, убившему оппонента из-за девушки в 2011 году












Спорт в России и мире

Новости спорта


Новости тенниса
Андрей Рублёв

Рублев: Стоит мне чуть-чуть потерять концентрацию — и я теряю сет






Протесты в Сербии затихли, но далеко не закончились – балканист

Кажетта Ахметжанова: места силы России – топ 5 мистических локаций

Врач Демьяновская заявила об опасности приема антидепрессантов в жару

Музей химкинского лицея № 21 вошел в топ-200 лучших экспозиций России