Мошенники начали притворяться владельцами ПВЗ. Они предлагают трудоустройство, но это ловушка. Объясняем, как работает схема.
В декабре аналитики F6 Digital Risk Protection выявили преступную группу, которая за месяц заработала около 5 млн рублей, совершив не менее 260 списаний со счетов жертв. Средняя сумма списаний — 19 000 рублей.
⚙️ Легенда такая:
«Владельцы ПВЗ» (на самом деле — скамеры) с подставных аккаунтов публикуют на популярных площадках объявления о поиске сотрудников.
⬇️ Жертве предлагают собеседование в WhatsApp или через звонок. Ключевой вопрос — каким смартфоном пользуется жертва (преступников интересуют только пользователи Android).
⬇️ Потом жертву просят заполнить анкету и направляют ссылку для загрузки приложения якобы для работы. На самом деле это Android-троян удаленного доступа (RAT), который позволяет снять деньги со счетов пользователя.
Украинские кибершпионы от лица Минпромторга пытались атаковать российские предприятия. Приманка — работа с осужденными.
13 января решение по выявлению сложных киберугроз F6 Managed XDR перехватило и заблокировало одно из писем фишинговой рассылки якобы от Минпромторга РФ. Их отправляла проукраинская кибершпионская группа Sticky Werewolf.
Поддельный Минпромторг предлагал размещать заказы предприятий ОПК в учреждениях ФСИН с привлечением осужденных. Специалисты нашего Центра кибербезопасности провели анализ атаки и обнаружили в письмах файл для скачивания с сюрпризом — трояном удаленного доступа Ozone RAT.
❗ Кстати, мы вновь убедились, что от компрометации данных часто может спасти элементарная внимательность. Например, в упомянутых письмах некорректно указана должность Дениса Мантурова, а еще разнятся даты.
Хотел на футбол, а попал на троян. Собрали главное о новой угрозе, которую выявила команда F6.
☀️ Обнаруженное в рассылках вредоносное ПО Zagrebator — стилер, троян удалённого доступа (RAT) и дроппер с возможностью кражи данных из браузеров. Их маскировали под билеты на спортивные мероприятия и документы (например, акт или школьный аттестат). Отсюда и название злоумышленника — FakeTicketer.
Артем Грищенко, ведущий специалист по анализу вредоносного кода департамента киберразведки (Threat Intelligence) компании F6: «Исходя из функциональных возможностей вредоносного ПО и обнаруженных файлов, мы полагаем, что мотивация злоумышленника FakeTicketer — шпионаж, а среди целей — госсектор».
☀️ Название Zagrebator появилось у киберразведки после обнаружения в цифровом следе вредоносной программы директории с подобным именем.
До мемного Лягушонка Пепе добрались и мошенники. С его «помощью» они воруют крипту у пользователей Telegram.
🔎 Что произошло?
В мессенджере появились коллекционные виртуальные подарки, и киберпреступники увидели в этом новую золотую жилу. Они создают фишинговые сайты, на которых обещают бесплатную раздачу айтемов — например, с Лягушонком Пепе. Вредоносное ПО (дрейнеры), установленное на этих ресурсах, ворует средства с криптокошельков пользователей. Наши эксперты нашли уже десяток опасных сайтов.
🎙 Что об этом думают эксперты кибербеза?
Мария Синицына, старший аналитик Digital Risk Protection компании F6:
«Преступники, как и обычные люди, следят за трендами. Они оценивают, как инфоповод можно использовать в своей деятельности. Среди других актуальных схем в Telegram — фишинговые страницы авторизации и боты-криптообменники, в которых средства можно только внести.
❤️ Полный Бред: француженка отдала €800 тыс. дипфейковому Брэду Питту.
❤️, если €800 тыс. у первой звезды Голливуда надо было брать, а не давать.
ВПО — бонус к технике с маркетплейсов? +1 фобия и +1 повод читать отзывы.
— Эксперты, в том числе и специалисты F6, предупредили, что киберпреступники продают на популярных площадках технику, зараженную вирусами и ВПО. Они позволяют собирать информацию, контролировать действия пользователей и использовать устройства как часть ботнетов.
— Также «заразиться» можно через вредоносные USB-кабели и переходники.
— Еще одна схожая схема: рассылка «подарочных» флешек с вредоносным ПО или просто их распространение в общественных местах (кто-то ведь точно подберет и вставит в компьютер флешку, найденную на улице).
Пока Мелания и Дональд Трамп соревнуются в успешности своих криптовалют, мошенники наживаются на них обоих. Имя нового президента США мошенники давно используют в скам-схемах. На этот раз преступников возбудил выпуск токенов TRUMP и MELANIA. Вот что выяснили аналитики F6.
Мария Синицына, старший аналитик Digital Risk Protection:
«Мы обнаружили более десятка сайтов для кражи средств с криптокошельков, использующих мем-токен TRUMP для привлечения жертв. Пользователям предлагают привязать кошельки к ресурсу, чтобы проверить право на участие в операциях с новой криптовалютой. Также обнаружены ресурсы, привлекающие токеном MELANIA.
Везде указан официальный адрес контракта (токена), но при подключении у жертвы запрашивают Seed-фразу от кошелька. Также мошенники могут «угнать» крипто-кошелек или подключить программу-дрейнер для вывода средств.
Иногда злоумышленники предлагают перевести крипту по реквизитам под предлогом покупки криптовалюты TRUMP».
Преступники застали врасплох банки
Легальное приложение NFCGate помогло похитить 40 млн руб. у клиентов российских банков.
🔎 Технология NFC позволяет использовать смартфон как банковскую карту. Данные записываются в памяти устройства, а модуль NFC передает их для оплаты — достаточно приложить смартфон к терминалу. Эксперты F6 Fraud Protection выяснили, что злоумышленники маскируют под приложения госсервисов — ЦБ, ФНС и др. — софт, способный через NFC-модули перехватывать и передавать данные банковских карт. Установить NFCGate на устройство жертвы можно и без ее ведома — через трояны удаленного доступа.
Если злоумышленник находится возле банкомата, а его смартфон приложен к NFC-датчику банкомата, достаточно ввести полученный от жертвы ПИН-код, чтобы за минуту похитить все деньги с карты. Еще один вариант — сохранение данных карты жертвы и их использование позднее (для покупки в магазине или операций в банкомате).
Пока одни преступники разрабатывают целый софт с NFC ради 40 млн руб., скамеры-консерваторы вытягивают полмиллиарда звонком всего одной пенсионерке.
😐 71-летняя бывшая руководитель Корпорации развития Самарской области и помощница экс-губернатора передала мошенникам 350 млн рублей и $800 тыс. И это не все сбережения пенсионерки — она планировала снять дополнительные средства, но в банке ее остановили.
☀️ Несмотря на развитие технологий и креативности преступников, самые крупные хищения совершают по старинке. Ранее самой большой суммой, вытянутой у одного человека, считали 400 млн рублей. Их телефонным мошенникам отдала 54-летняя женщина в 2020 году.
Кого обманывают чаще? Изучили портреты жертв киберпреступников за последние годы.
☀️ В 2020 году, согласно исследованию российских банков, в ловушки телефонных мошенников наиболее часто попадались мужчины, причем неженатые. Преимущественно они были либо младше 33 лет, либо старше 68. А еще у них была кредитка. В 2022-м наиболее уязвимой категорией граждан вновь стали мужчины — горожане от 25 до 44 лет со средним уровнем дохода и образования.
☀️ В 2023-м ЦБ сообщил, что ситуация поменялась. Жертвами мошенников чаще всего становились работающие женщины от 25 до 44 лет, проживающие в городе и имеющие средний уровень дохода и образования.
Убийца OpenAI — китайский ИИ-стартап DeepSeek — уронил котировки американских техногигантов. Скамеры мгновенно подсуетились — и теперь «с помощью» DeepSeek воруют криптокошельки. Мошенники вновь доказали быстроту реакции на инфоповоды. Рассказываем, как они действуют.
1️⃣ В сети уже в первые дни после выхода AI-модели DeepSeek появились страницы со скам-токенами. Расчет на то, что пользователи, разгоряченные новостной повесткой, купят токен, после чего цена на криптовалюту упадет или токен будет невозможно продать. Это приводит к потере денежных средств инвесторов.
2️⃣ Также компания F6 зафиксировала появление фишинговых сайтов для предзаказа скам-токенов DeepSeek, в том числе использующих название чат-бота в домене для привлечения жертв. Пользователям предлагают привязать криптокошелек, чтобы первыми получить криптовалюту. В итоге киберпреступники крадут seed-фразу жертвы и получают доступ к кошельку.
Действия мошенников, вдохновившихся приложением DeepSeek, меняются каждый день. F6 следит за развитием схемы — и вот как еще она теперь работает.
От фейковых доменов и кражи seed-фраз киберпреступники перешли к ресурсам с лого DeepSeek и вредоносным программам. Сегодня аналитики Digital Risk Protection компании F6 обнаружили ресурс с лого и названием чат-бота, а также со спрятанным криптодрейнером — вредоносным ПО для быстрого и автоматизированного опустошения криптосчетов жертв.
Пользователям предлагают якобы в рамках бесплатного распределения токенов поучаствовать в акции — авторизоваться на ресурсе через криптокошелек и подписать транзакцию. Так криптодрейнер получает доступ к кошельку.