Добавить новость
ru24.net
Krebs on Security
Апрель
2024
1
2
3
4
5
6
7
8
9 10 11
12
13
14
15 16
17
18
19
20
21
22
23
24
25
26
27
28
29 30

‘The Manipulaters’ Improve Phishing, Still Fail at Opsec

0

Roughly nine years ago, KrebsOnSecurity profiled a Pakistan-based cybercrime group called “The Manipulaters,” a sprawling web hosting network of phishing and spam delivery platforms. In January 2024, The Manipulaters pleaded with this author to unpublish previous stories about their work, claiming the group had turned over a new leaf and gone legitimate. But new research suggests that while they have improved the quality of their products and services, these nitwits still fail spectacularly at hiding their illegal activities.

In May 2015, KrebsOnSecurity published a brief writeup about the brazen Manipulaters team, noting that they openly operated hundreds of web sites selling tools designed to trick people into giving up usernames and passwords, or deploying malicious software on their PCs.

Manipulaters advertisement for “Office 365 Private Page with Antibot” phishing kit sold on the domain heartsender,com. “Antibot” refers to functionality that attempts to evade automated detection techniques, keeping a phish deployed as long as possible. Image: DomainTools.

The core brand of The Manipulaters has long been a shared cybercriminal identity named “Saim Raza,” who for the past decade has peddled a popular spamming and phishing service variously called “Fudtools,” “Fudpage,” “Fudsender,” “FudCo,” etc. The term “FUD” in those names stands for “Fully Un-Detectable,” and it refers to cybercrime resources that will evade detection by security tools like antivirus software or anti-spam appliances.

A September 2021 story here checked in on The Manipulaters, and found that Saim Raza and company were prospering under their FudCo brands, which they secretly managed from a front company called We Code Solutions.

That piece worked backwards from all of the known Saim Raza email addresses to identify Facebook profiles for multiple We Code Solutions employees, many of whom could be seen celebrating company anniversaries gathered around a giant cake with the words “FudCo” painted in icing.

Since that story ran, KrebsOnSecurity has heard from this Saim Raza identity on two occasions. The first was in the weeks following the Sept. 2021 piece, when one of Saim Raza’s known email addresses — bluebtcus@gmail.com — pleaded to have the story taken down.

“Hello, we already leave that fud etc before year,” the Saim Raza identity wrote. “Why you post us? Why you destroy our lifes? We never harm anyone. Please remove it.”

Not wishing to be manipulated by a phishing gang, KrebsOnSecurity ignored those entreaties. But on Jan. 14, 2024, KrebsOnSecurity heard from the same bluebtcus@gmail.com address, apropos of nothing.

“Please remove this article,” Sam Raza wrote, linking to the 2021 profile. “Please already my police register case on me. I already leave everything.”

Asked to elaborate on the police investigation, Saim Raza said he was freshly released from jail.

“I was there many days,” the reply explained. “Now back after bail. Now I want to start my new work.”

Exactly what that “new work” might entail, Saim Raza wouldn’t say. But a new report from researchers at DomainTools.com finds that several computers associated with The Manipulaters have been massively hacked by malicious data- and password-snarfing malware for quite some time.

DomainTools says the malware infections on Manipulaters PCs exposed “vast swaths of account-related data along with an outline of the group’s membership, operations, and position in the broader underground economy.”

“Curiously, the large subset of identified Manipulaters customers appear to be compromised by the same stealer malware,” DomainTools wrote. “All observed customer malware infections began after the initial compromise of Manipulaters PCs, which raises a number of questions regarding the origin of those infections.”

A number of questions, indeed. The core Manipulaters product these days is a spam delivery service called HeartSender, whose homepage openly advertises phishing kits targeting users of various Internet companies, including Microsoft 365, Yahoo, AOL, Intuit, iCloud and ID.me, to name a few.

A screenshot of the homepage of HeartSender 4 displays an IP address tied to fudtoolshop@gmail.com. Image: DomainTools.

HeartSender customers can interact with the subscription service via the website, but the product appears to be far more effective and user-friendly if one downloads HeartSender as a Windows executable program. Whether that HeartSender program was somehow compromised and used to infect the service’s customers is unknown.

However, DomainTools also found the hosted version of HeartSender service leaks an extraordinary amount of user information that probably is not intended to be publicly accessible. Apparently, the HeartSender web interface has several webpages that are accessible to unauthenticated users, exposing customer credentials along with support requests to HeartSender developers.

“Ironically, the Manipulaters may create more short-term risk to their own customers than law enforcement,” DomainTools wrote. “The data table “User Feedbacks” (sic) exposes what appear to be customer authentication tokens, user identifiers, and even a customer support request that exposes root-level SMTP credentials–all visible by an unauthenticated user on a Manipulaters-controlled domain. Given the risk for abuse, this domain will not be published.”

This is hardly the first time The Manipulaters have shot themselves in the foot. In 2019, The Manipulaters failed to renew their core domain name — manipulaters[.]com — the same one tied to so many of the company’s past and current business operations. That domain was quickly scooped up by Scylla Intel, a cyber intelligence firm that focuses on connecting cybercriminals to their real-life identities.

Currently, The Manipulaters seem focused on building out and supporting HeartSender, which specializes in spam and email-to-SMS spamming services.

“The Manipulaters’ newfound interest in email-to-SMS spam could be in response to the massive increase in smishing activity impersonating the USPS,” DomainTools wrote. “Proofs posted on HeartSender’s Telegram channel contain numerous references to postal service impersonation, including proving delivery of USPS-themed phishing lures and the sale of a USPS phishing kit.”

Reached via email, the Saim Raza identity declined to respond to questions about the DomainTools findings.

“First [of] all we never work on virus or compromised computer etc,” Raza replied. “If you want to write like that fake go ahead. Second I leave country already. If someone bind anything with exe file and spread on internet its not my fault.”

Asked why they left Pakistan, Saim Raza said the authorities there just wanted to shake them down.

“After your article our police put FIR on my [identity],” Saim Raza explained. “FIR” in this case stands for “First Information Report,” which is the initial complaint in the criminal justice system of Pakistan.

“They only get money from me nothing else,” Saim Raza continued. “Now some officers ask for money again again. Brother, there is no good law in Pakistan just they need money.”

Saim Raza has a history of being slippery with the truth, so who knows whether The Manipulaters and/or its leaders have in fact fled Pakistan (it may be more of an extended vacation abroad). With any luck, these guys will soon venture into a more Western-friendly, “good law” nation and receive a warm welcome by the local authorities.




Moscow.media
Частные объявления сегодня





Rss.plus



СЕНСАЦИОННЫЙ ДОКЛАД ПРО ДЕЛО СКРИПАЛЕЙ, САФРОНОВА, ГОЛУНОВА.

Ирина Ортман оставляет в прошлом «Всё, что было вчера».

Вербовку Зеленского могут успешно применить?!

Директор Росгвардии генерал армии Виктор Золотов принял участие в посвященных 100-летию дивизии имени Ф.Э. Дзержинского торжественных мероприятиях


Спрос на «русское» золото 585 пробы стабильно растет – исследование «585*ЗОЛОТОЙ»

Крупный российский туроператор начал продажи туров в Таиланд со скидками 15%

СЛД «Красноярск» компании «ЛокоТех-Сервис» получило право ремонтировать грузовой электровоз «Ермак» в объеме ТР-2

Фрукт с сюрпризом: доктор Кутушов рассказал, чем опасен съеденный червь


Sophie Turner Keeps it Glam While Attending Grand Opening of Peninsula London

Anthony Joshua-Daniel Dubois: Two-Weight World Champion Has No Doubt Who Hits Harder

Frustrated England stars including Kane and Bellingham consoled by Wags and family in stands after tame Denmark draw

Bradley Wiggins accused of ‘trashing’ posh VW campervan as pals say bankrupt cyclist has sold his medals and shirts


В цехе Улан-Удэнского ЛВРЗ установили новый зубофрезерный станок

«Байкал Сервис» снижает тарифы из городов Сибири

ТСМ реконструирует участок трассы М-1 «Беларусь»

Приморье. Взгляд.


Embracer has closed Alone in the Dark studio Pieces Interactive

The original Counter-Strike mod is 25 years old, Valve calls it 'the greatest videogame ever made'

To create its cast of Baldur's Gate 3 companions, Larian came up with 'hundreds and hundreds' of character concepts: 'It was a huge, huge list'

Мафия-НН: С юных ногтей будем учиться вгрызаться в двери, закрывающие ментальные миры.


Відомий аграрій Кормишкін, складає свої депутатські повноваження


За прошедшую неделю подмосковные росгвардейцы обеспечили безопасность более 200 мероприятий

Московский аэропорт Домодедово и Всероссийское общество инвалидов заключили соглашение о сотрудничестве

Топ-5 самых ярких зарубежных архитектурных проектов на первичном рынке Москвы




Более 40 новых автобусов закупят в «Мострансавто» Мытищ до конца года

Канадский министр Леблан: Оттава признала КСИР террористической организацией

Политолог Марков рассказал, что российский боец MMA Джефф Монсон принял ислам

Директор Росгвардии генерал армии Виктор Золотов принял участие в посвященных 100-летию дивизии имени Ф.Э. Дзержинского торжественных мероприятиях


Стратегический визит: о чем Владимир Путин договаривался в Пхеньяне

Подмосковных предпринимателей пригласили на тренинги по продвижению бизнеса

Юлиана Княжевская: На улице Маршала Неделина возведут новостройку по реновации

Мосбиржа до 28 июня исполнит обязательства по долларам и евро в рублях


«Надо чем-то жертвовать». Арина Соболенко отказалась ехать на Олимпиаду в Париже

Рублёв и еще два российских теннисиста не сыграют на Олимпиаде в Париже

Теннисисты Медведев и Рублев сохранили позиции в рейтинге ATP

Теннисисты Рублев, Хачанов и Самсонова не сыграют на Олимпиаде-2024


Обучиться в школе краундфандинга предлагают социальным предпринимателям

Юлиана Княжевская: На улице Маршала Неделина возведут новостройку по реновации

Чистота и порядок: плановый осмотр чердаков и подвалов состоялся в поселении Новофедоровское

Вахта почетного караула состоится около Музея Победы в День памяти и скорби


Музыкальные новости

В Бурчтии в театре кукол «Ульгэр» 14-16 июня пройдут «Волшебные выходные»! - Театр и Цирк, Культура и Концерт, Россия и Дети

Любовь с первого взгляда: Снуп Догг отметил 27-ю годовщину свадьбы со своей супругой

Шоумен Барецкий: у нас с Моргенштерном будет концерт 28 июня

Александр Розенбаум поздравил коллектив областного онкодиспансера с Днем медицинского работника



Филиал № 4 ОСФР по Москве и Московской области информирует: Отделение СФР по Москве и Московской области выплатило единовременное пособие при передаче ребенка на воспитание в семью 474 семьям региона

В России запустили бесплатного цифрового ЗОЖ-помощника

СЕНСАЦИОННЫЙ ДОКЛАД ПРО ДЕЛО СКРИПАЛЕЙ, САФРОНОВА, ГОЛУНОВА.

Как Россия уступила Азербайджану значительные территории Дагестана и два села


Сказка театра Ульгэр в Бурятии «Волшебный платок бабушки Дари» - это захватывающее путешествие в мир волшебства - Театр и Цирк, Культура и Концерт, Россия и Дети:

МОК не допустил до Олимпиады сильнейших борцов и тхэквондистов из России

В "Атомайз" рассказали о смарт-контракте как главной составляющей ЦФА

В Бурчтии в театре кукол «Ульгэр» 14-16 июня пройдут «Волшебные выходные»! - Театр и Цирк, Культура и Концерт, Россия и Дети


Фест, байк, рок-н-ролл. Как в Москве отметили День мотоциклиста

Бесплатный билет в музеи Зеленоградска от «ПАРАDOX» и BelkaCar

Движение на участке Боровского шоссе приостановлено из-за сверхинтенсивных осадков

Движение на участке Боровского шоссе в Новой Москве ограничили из-за подтопления


СЕНСАЦИОННЫЙ ДОКЛАД ПРО ДЕЛО СКРИПАЛЕЙ, САФРОНОВА, ГОЛУНОВА.

СЕНСАЦИОННЫЙ ДОКЛАД ПРО ДЕЛО СКРИПАЛЕЙ, САФРОНОВА, ГОЛУНОВА.

ДОКЛАД ПРО ДЕЛО СКРИПАЛЕЙ, САФРОНОВА, ГОЛУНОВА. ПРО НАУКУ АКТИВНОЙ ВСЕЛЕННОЙ. ЭКСПЕРТ АНАТОЛИЙ ГОЛОД.

ЯНДЕКС, АЛЕКСАНДР ПУШКИН, АНАТОЛИЙ ГОЛОД И "СВЯТОЙ ЛЕНИН" ВЕДУТ СЛЕДСТВИЕ ВЕКА! ВАЖНЫЕ СЕРЬЁЗНЫЕ ДАННЫЕ.


Зачем Марина Александрова уехала из Москвы в сибирскую глушь

ПМЭФ-2024: премиальный бренд HONGQI представил на Форуме свои флагманские и новые модели




Врач-дерматолог Мадина Байрамукова: что делать с "мурашками» на коже

Сеть клиник «Будь Здоров» запустила собственное мобильное приложение для пациентов

В Москве убийца пожилых инвалидов засунул сборник нот в тело жертвы

В России запустили бесплатного цифрового ЗОЖ-помощника



Красногорск первым встретил участников международного супермарафона Москва-Минск

Военно-спортивный фестиваль Росгвардии в «Лужниках» собрал более 20 000 москвичей и гостей столицы

Резидент «Инсайт Люди» Дмитрий Зубов установил мировой рекорд по чеканке мяча

В Лужниках состоялась церемония открытия Всероссийской Спартакиады Специальной Олимпиады




Москва-Пекин. Собянин в Китае подписал соглашение о сотрудничестве

Собянин рассказал о росте турпотока из Китая

Собянин: Москва и Пекин подписали программу сотрудничества на 2024-2026 годы

Сергей Собянин: Активно укрепляем отношения с Китаем


По каким признакам можно распознать машину-«утопленника»: лайфхак

Обмен электронными транспортными накладными стал доступен участникам «Биржи грузоперевозок ATI.SU»

Бизнес-омбудсмен Москвы оказывает поддержку НМСП

Козлов: Россия и КНДР прорабатывают возможность запуска прямых рейсов


Мосбиржа до 28 июня исполнит обязательства по долларам и евро в рублях

Чистота и порядок: плановый осмотр чердаков и подвалов состоялся в поселении Новофедоровское

Якутию на международных играх «Дети Азии» представят две команды по баскетболу

Юлиана Княжевская: На улице Маршала Неделина возведут новостройку по реновации


Актера Игоря Меркулова похоронят на Николо-Архангельском кладбище

Ниже воды: как идет обновление подводного флота России

Более 39 млн рублей направлено на летний отдых и оздоровление детей-сирот в Архангельской области

Преподаватель из Архангельска вышла в финал международного конкурса «Педагогическое начало – 2024»


Выставка-посвящение «Первая дама советской скульптуры»

Фольклорно-литературная программа «Сказки детства, полные чудес, нас уводят в царство тридесятое»

Аварийное отключение электроэнергии произошло почти в тридцати населенных пунктах Крыма

В Симферополе пройдёт спектакль-акция «Подаренная жизнь»


Пловцы из Подмосковья завоевали три медали на играх БРИКС

Воробьев вручил государственные награды подросткам, которые помогали в «Крокусе»

Свыше 40 указателей разместили на двух новых причалах в Москве

Крупнейшие коммунальные предприятия Нижнего Новгорода представили свои проекты потенциальным поставщикам












Спорт в России и мире

Новости спорта


Новости тенниса
WTA

Самсонова выиграла турнир WTA в Хертогенбосхе






«Крылья Советов» сыграют с махачкалинским «Динамо» в первом туре Fonbet Кубка России

В столице 14 июля проведут фестиваль «Ретрорейс»

Шалимов высказался о победе Испании над Италией

Дорогие машины, туалет за 800 тысяч и банкеты: за что судят верхушку МВД Петербурга