3 марта: Мошенники используют доверие к ZARA и IKEA

Доверием россиян к ZARA и IKEA начали пользоваться мошенники. Новости о возможном возвращении зарубежных брендов облетели на прошлой неделе весь Рунет. Мошенники традиционно встроились в повестку, и вот что они придумали.

▪️ Злоумышленники под видом представителей популярных магазинов звонят потребителям и предлагают восстановить бонусные карты. Для подтверждения они просят продиктовать код из смс. На самом деле с его помощью мошенники получают доступ к аккаунту на «Госуслугах».

▪️ Еще одна схема завязана на возвращении платежных систем Visa и Mastercard. Россиянам предлагают пройти «валидацию» по ссылке, чтобы восстановить карты.

Мария Синицына, старший аналитик департамента защиты от цифровых рисков Digital Risk Protection компании F6: «Большинство зарубежных брендов покинули Россию до того, как фишинг и скам поднялись на новый уровень. Даже если эти бренды и использовали в мошеннических схемах, то сейчас воспоминания об этом стерлись. Если у потребителей осталось доверие к бренду, злоумышленники попытаются это использовать. Мошенники от имени брендов могут проводить фейковые розыгрыши, предлагать получить несуществующие «компенсации», «подарки» и скидки на будущие покупки, скачать в фейковом сторе приложение, которое на самом деле вредоносное».

5 марта: Рост краж Telegram-аккаунтов и интерес к NFT-подаркам

Число краж Telegram-аккаунтов растет. Мошенников интересуют в том числе Telegram Stars и NFT-подарки.

▪️ По данным Digital Risk Protection, с июля по декабрь одна из групп злоумышленников похитила более 1,2 млн аккаунтов пользователей — это на 25,5% больше год к году в сравнении с результатами аналогичной группировки.

▪️ Для создания фишинговых ресурсов мошенники используют веб-панели или Telegram-боты. Уловки стандартные: денежные призы, подарки, сообщение от службы безопасности, доступ в приватный канал и др.

▪️ На теневом рынке аккаунт, зарегистрированный на российский номер, продают примерно за 160 рублей. Цена зависит от наличия премиум-подписки, прав на другие каналы, количества диалогов, продолжительности неактивного периода после кражи, курса долара и ситуации на рынке.

▪️ Злоумышленников также интересуют цифровая валюта Telegram Stars и коллекционные виртуальные подарки, включая NFT. Их можно вывести на подставные аккаунты, а потом продать.

❗️ Еще из нового: Аналитики Digital Risk Protection F6 обнаружили автоматизированную комбо-схему, в которой похищенный аккаунт автоматически начинает распространять мошеннические ссылки. Легенда — составление резюме работодателю, для отправки которого «необходимо авторизоваться через Telegram».

7 марта: Топ схем мошенников в период праздников

Праздник, подарки и… мошенники 😧 В карточках рассказываем, с чем сталкиваются ритейлеры в марте 2025-го. Спрос высокий, платежи проходят в ускоренном режиме, пользователи менее внимательны — идеальная среда для атак. По данным F6 Fraud Protection, в период покупательского бума количество фишинговых атак возрастает на 37,8%, а число фальшивых интернет-магазинов — на 17,68%.

Евгений Егоров, ведущий аналитик F6 Digital Risk Protection: «Женский праздник распространяется на все возрастные категории, расходы на подарки выше, это и привлекает мошенников. Возникает ажиотаж, и на фоне множества коммерческих предложений им легче замаскировать свои схемы. Традиционно злоумышленники запускают поддельные ресурсы по продаже цветов, подарков, билетов. Фишинговые сайты для кражи данных банковских карт и мошеннические — с переводом денег. Схемы направлены как на мужчин, так и на женщин».

11 марта: Мошенники используют детей для кражи денег у родителей

В темной-темной квартире темной-темной ночью ребенок подходит к спящему родителю и… прикладывает его палец к телефону, позволяя мошенникам украсть все деньги. Это не ночной кошмар, это реальность — и новая схема телефонного мошенничества.

▪️ Злоумышленники задействуют детей для кражи денег со счетов родителей, выяснили специалисты F6. В феврале 2025-го аналитики зафиксировали около 600 таких случаев — в пять раз больше, чем в декабре 2024-го. Средняя сумма ущерба от подобных преступлений — 80 тыс. рублей.

Как всё происходит? Чаще всего мошенники знакомятся с детьми в игровых чатах на платформах Minecraft и Roblox. Чтобы заставить ребенка пойти на контакт, преступники могут запугивать его и шантажировать. Излюбленная уловка — убедить, что родителям грозит обвинение в пособничестве террористам, а единственный способ их спасти — выполнить определённые инструкции. Финальный аккорд происходит ночью: мошенники звонят детям от лица службы доставки или под другим предлогом с просьбой назвать код. Если для входа в приложение банка нужны биометрические данные — мошенники просят приложить палец спящего родителя. Во всех случаях мошенники под разными предлогами уговаривают детей молчать и ничего не сообщать маме или папе.

Все детали этой схемы описали в релизе.

12 марта: Аудиодипфейки знаменитостей в скам-схемах

Аудиодипфейки знаменитостей озолотили мошенников. За неделю подписчики потеряли 5,8 млн руб., якобы участвуя в конкурсе от звезды. В запрещенной соцсети с картинками началась новая волна угона аккаунтов. Ее особенности — вымогательство денег за выкуп странички и использование дипфейка со звездой.

Кейс 1️⃣. 8 марта от лица певицы Ханны мошенники опубликовали пост с анонсом конкурса, в котором «повезет всем». Подписчиков заманивали на сайт, предполагающий многоступенчатый сценарий предлогов к переводу денег. Сначала для якобы получения выигрыша необходимо заплатить пошлину — 9360 руб. После этого возникают новые предлоги — пошлина за обработку электронного заявления, комиссия за быстрый перевод и др. Певица сообщила, что мошенники просят выкуп — $50 тыс., а также угрожают взломать ее канал в Telegram и страницу ВКонтакте.

Кейс 2️⃣. Сегодня, 12 марта, в аккаунте Дмитрия Журавлева появилось видео с закадровым голосом шоумена. Он объявляет о запуске нового проекта и приглашает подписчиков участвовать. Голос практически не отличим от реального, что сделало информацию в ролике достоверной в глазах пользователей.

〰️ Эксперты 🙃 изучили мошеннические ссылки и выяснили, что их используют сразу в нескольких партнерских программах. С 6 по 12 марта через эти ресурсы мошенники похитили 5 млн 871 тыс. руб. (1608 платежей). Только сегодня, 12 марта, по данным на 17:00, злоумышленники похитили более 540 тыс. рублей (600+ платежей).

Евгений Егоров, ведущий аналитик Digital Risk Protection F6: «Медийные личности для киберпреступников — очень привлекательный вектор атак: через их аккаунты охват распространяемых мошеннических ссылок куда больше. Злоумышленники все чаще используют аудио- и видеодипфейки, поэтому стоит критически относиться к информации, которую вы получаете даже от знакомых людей. Современные инструменты подделки голоса достаточно хороши, отличить дипфейк от оригинала на слух — трудная задача».

14 марта: Скамеры заработали 10 млн руб. на фейк-свиданиях

Скамеры заработали 10 млн руб. на фейк-свиданиях в минувшие праздники.

❤️ Мошенники под видом привлекательной девушки знакомились с жертвой в соцсетях, на сайтах знакомств или чат-ботах в Telegram. В переписке предлагали сходить в кино, театр или на стендап, а для покупки билетов отправляли ссылку на фишинговый сайт или на скачивание вредоносного приложения.

❤️ За 14 февраля, 23 февраля и 8 марта злоумышленники заработали 9,8 млн руб. — это вдвое больше, чем год назад. Самым прибыльным праздником стал День всех влюбленных — он принес мошенникам 4 млн руб.

Мария Синицына, старший аналитик Digital Risk Protection F6: «Мы видим тренд на снижение числа мошеннических групп, использующих схему с фейковыми свиданиями. Мы зафиксировали активность четырех группировок, год назад их было пять, два года назад — семь. Несмотря на это доходы мошенников по схеме Fake Date растут — организаторам удается привлекать все больше участников, от которых мошенничество не требует больших знаний и технических навыков».

18 марта: Комбо-схема: фейк-вакансии + угон Tg + троян

Фейк-вакансии + угон Tg-аккаунта + фейк-опрос с трояном = новая комбо-схема мошенничества. Под угрозой — ищущие работу россияне и их контакты. Вот какую комбинацию инструментов злоумышленники собрали на этот раз.

Этап 1️⃣. Мошенники размещают на популярных площадках объявления о поиске сотрудников с высокой зарплатой, должность — от курьера до топ-менеджера. Соискателю присылают ссылку для заполнения резюме. Чтобы его отправить, нужно авторизоваться в Telegram. Когда пользователь укажет номер телефона и отправит код подтверждения, злоумышленники получат доступ к аккаунту.

Этап 2️⃣. Сразу после угона полный список контактов жертвы получает сообщение от имени «Единой России» с предложением за 5000 руб. пройти опрос. Такой заход зафиксирован впервые.

Этап 3️⃣. Для прохождения фейк-опроса нужно скачать фейк-приложение — с Android-трояном.

‼️ С 20 февраля по 15 марта от этой комбо-схемы пострадали 770 пользователей — у них похитили почти ₽6 млн.

‼️ Специалисты F6 направили на блокировку данные веб-ресурсов, которые используют мошенники, и предупредили представителей партии об угрозе. Сейчас ресурсы заблокированы.

20 марта: Новая атака Sticky Werewolf на производителя оборудования

Sticky Werewolf: новая атака на производителя нефтегазового оборудования. Система F6 Managed XDR заблокировала очередную рассылку, проводимую в рамках продолжающейся кампании группы Sticky Werewolf. Sticky Werewolf — проукраинская кибершпионская группа, атакующая российские госучреждения и промышленные предприятия.

▪️ Во вложении к письму, адресованному производителю нефтегазового оборудования, находился защищенный паролем 7z-архив с именем «Исходящий от 17.03.2025.7z».

▪️ В качестве приманки Sticky Werewolf использовали поддельное письмо от Минпромторга. В результате выполнения классической для группировки цепочки атаки — дроппер установщик NSIS ➡️ BAT ➡️ AutoIt script ➡️ RegAsm (QuasarRAT) — создается процесс RegAsm.exe, в который внедряется QuasarRAT.

▪️ В конфигурации нагрузки указаны следующие C2 адреса: thelightpower[.]info:4782, crostech[.]ru:4782. Отметим, что домен crostech[.]ru используется группой как C2 для QuasarRAT с октября 2024 года, второй домен (thelightpower[.]info) был зарегистрирован в декабре 2024-го, а самые ранние из известных атак с его использованием датируются мартом 2025-го.

21 марта: Мошенники используют образы актеров театра и кино

Мошенники начали использовать образы актеров театра и кино в скам-схемах. Сам по себе сценарий не нов. Но раньше злоумышленники использовали фото певцов или блогеров. Сейчас же впервые аналитики F6 зафиксировали схему с неправомерным использованием образов популярных актеров. Рекламу со знаменитостью мошенники публикуют в интернете — продвигают розыгрыши или лотереи. Переходя по ссылке, жертва попадает на ресурс, где ей предлагают открывать коробочки с призами. Обычно первые две попытки безуспешны, а на третий раз выпадает денежный выигрыш в валюте.

Вот что происходит дальше:
〰️ Чтобы получить деньги, жертва должна ввести данные карты.
〰️ Сайт выдает ошибку отправки, объясняя это необходимостью конвертации валюты, которая обойдется в определенную сумму.
〰️ Каждый раз у жертвы запрашивают новые платежи для совершения операций, сумма оплаты растет.
〰️ В итоге жертва лишается переведенных денег, а данные карты оказываются скомпрометированы.

Популярность схем с розыгрышами от имени известных людей падает, и их организаторы ищут новые лица, пытаясь расширить число жертв за счет старшего поколения.

Мария Синицына, старший аналитик Digital Risk Protection F6: «Злоумышленники рассчитывают, что взрослая аудитория доверится знакомым образам из кинофильмов и телесериалов. По нашим наблюдениям, эта ставка пока не срабатывает. Одна из возможных причин — зрители фильмов и сериалов с участием популярных актеров чаще слышат предупреждения о мошенничестве и критично относятся к подобным «розыгрышам».

Подобные лотереи с коробочками с призом принесли мошенникам за 2023–2024 гг. более 81 млн рублей — это данные только по одной изученной специалистами F6 партнерской программе. За прошлую неделю у россиян похитили 1 млн руб., используя образы артистов и блогеров.

25 марта: Образ Юры Борисова в рекламе мошеннических игр

Наш слоняра: образ Юры Борисова начали использовать мошенники. Аналитики F6 впервые зафиксировали использование образа этого актера в рекламе мошеннических игр, которые обещают легкий заработок.

Схема 1️⃣ — игра MeowCraft. Под кричащим заголовком «Юра Борисов не получил Оскар и теперь уйдет из кино?» мошенники сообщают о новой деятельности актера — он якобы стал «амбассадором экономической игры MeowCraft». Пользователей завлекают промокодом на 5000₽, которые можно «сразу вывести на карту». В комментариях размещена ссылка на Telegram-бот мошеннической игры MeowCraft. Эта схема — разновидность инвестскама, а игра — симулятор, в котором котики строят виртуальные здания, а пользователю надо собирать ресурсы и зарабатывать внутреннюю валюту. Вывести ничего не удастся. Также в рекламе MeowCraft используются образы Никиты Кологривого, Анны Хилькевич, Карины Кросс и др. Более 20% объявлений посвящены Юре Борисову. Часть постов уже удалена, но более 50 публикаций с упоминанием 32 знаменитостей остались.

Схема 2️⃣ — «Наш слон». Параллельно расходится реклама мошеннического кликера «Наш слон». Текст и оформление рекламы почти полностью копируют посты про MeowCraft. Предполагается, у проектов один организатор. «Наш слон» — тоже Telegram-бот, в котором пользователям предлагается «тапать» слона и получать за это «слонкоины». При попытке вывода средств пользователь сталкивается с классическими сценариями инвестскама: сообщение об ошибке из-за недостаточного баланса, предложение приобрести «недостающую» криптовалюту TON в виртуальном обменнике. По данным F6, только за 24 марта было опубликовано 100+ постов с рекламой скам-игры «Наш слон». Злоумышленники использовали образы Ольги Бузовой, Бьянки и др. Впервые использование образов российских актеров в скам-схемах зафиксировали на прошлой неделе — тогда речь шла о мошеннических розыгрышах и лотереях.

26 марта: Новый сценарий обмана со знакомствами и салонами красоты

Аферист из Tinder — киберпреступная версия 😎 Аналитики Digital Risk Protection F6 зафиксировали новый сценарий обмана со знакомствами. Злоумышленники нацелены на девушек, приманка — бесплатное посещение салона красоты.

Как работает схема?
1️⃣ Скамеры изображают успешных мужчин 30–35 лет в сервисах для знакомств. На аватарках — реальные чужие фотографии, например, из деловых журналов. В переписке мошенник создает впечатление состоятельного и серьезного человека, который легко идет на контакт. Он сообщает, что владеет сетью салонов красоты и хочет подарить девушке бесплатное посещение с услугами премиум-класса.

2️⃣ Получив согласие жертвы, скамер отправляет ссылку на сайт фейкового салона для бронирования, а также «персональный промокод». Название студии и оформление сайта копирует интернет-ресурс реального салона красоты в Москве. Девушка заполняет форму, указывает промокод, имя и номер телефона.

3️⃣ Пользовательницам Android предлагается для подтверждения записи скачать «фирменное» приложение — ВПО, способное удаленно управлять устройством: перехватывать данные карты, СМС от банков и пр., списать со счета все деньги. Обладательницам iPhone предлагают подтвердить запись через Apple ID. Когда девушка вводит код двухфакторной аутентификации, контроль над устройством перехватывают злоумышленники.