5 марта: Мошенничество с цветами к 8 Марта

К 8 марта в Сети пышным цветом распускаются мошеннические сайты, торгующие цветами, конфетами, парфюмом или плюшевыми игрушками. Жертв завлекают низкими ценами, 50% скидками и разными маркетинговыми акциями типа: купи прямо сейчас два букета по цене одного.

В этом году, начиная с 1 марта, жулики в рамках партнерских программ уже начали штамповать мошеннические сайты по продаже цветов, выяснили аналитики Digital Risk Protection компании F6. Букетик из 7 тюльпанов обойдется в 903 рубля, а из 101 тюльпана — 13 029 рубля.

Так что, подыскивая цветочные магазины в сети, не спешите расчехлять банковскую карту: проверьте ресурс по Whois-сервисам, почитайте отзывы на отзовиках и используйте при оплате виртуальную карточку, иначе вместо подарка можете остаться с пустым банковским счетом.

#Скам #Мошенничество #StayCyberSafe

12 марта: Схема «Мамонт» — одна из самых популярных

«Мамонт» — одна из самых популярных мошеннических схем в России, связанная с интернет-покупкой товаров на досках бесплатных объявлений. При оплате фейковой курьерской доставки у жертвы (на жаргоне жуликов — это и есть «мамонт») списывают деньги, а еще похищают данные банковских карт. В последнее время в схеме используют не только фишинговые страницы, но и мобильные вирусы-шпионы.

14 марта: Кража мобильных номеров через eSIM

Без телефона как без рук, а когда «угоняют» номер телефона — жди беды. Аналитики Fraud Protection компании F6 предупреждают о попытках кражи мобильных номеров c помощью eSim у российских пользователей для получения доступа к их онлайн-банкингу.

С осени 2023 года наши специалисты зафиксировали более сотни попыток входа в личные кабинеты клиентов в онлайн-сервисах только у одной финансовой организации. Чтобы украсть доступ к мобильному номеру, злоумышленники используют функцию замены или восстановления цифровой SIM-карты: переносят телефон с «симки» жертвы на собственное устройство с eSIM. Для этого мошенникам требуется смартфон, поддерживающий технологию eSIM, скомпрометированная учетная запись жертвы в личном кабинете у оператора и/или в популярном государственном сервисе. Кроме онлайн-банкинга, киберпреступники могут завладеть аккаунтами в мессенджерах и других сервисах, меняя пароли и проходя двухфакторную аутентификацию.

20 марта: Четыре схемы мошенничества с дипфейками

Рожденные ИИволюцией: четыре схемы с дипфейками. Пока гиганты AI-индустрии и стриминговые платформы ломают головы над маркировкой контента с использованием ИИ, нейросетками активно пользуются мошенники — в том числе и в России. В первых трех дипфейк-схемах в главных ролях выступают босс, жаждущая свидания красотка, известная личность — от актрис до криптоэкспертов. В четвертой — жертве отправляют фейковый «кружок» в Telegram с лицами знакомых или родных. Разберемся по фактам.

  1. FakeBoss. Если руководитель прислал в мессенджере странное аудио или видео, дело может быть не в перегрузе под конец квартала. Скорее всего, это мошенники пугают жертву сообщением об инциденте в компании и просят переговорить с «куратором», чтобы вывести деньги на «безопасный» счет.
  2. FakeDate. Несуществующая подружка присылает мужчине аудио- или видеосообщение и приглашает его на свидание в кино, театр или на концерт. Но сначала нужно перейти по ссылке-фишу и купить билет. Часть таких сообщений записана реальными девушками, часть сгенерирована ИИ-сервисами.
  3. Криптоскам. Инвестиционные ролики в YouTube от лица известных бизнесменов, которые приглашают вкладываться в новые криптоактивы (пришли один биток — получи два) или финансовые пирамиды, — очень опасная из-за своей эффективности схема.
  4. Френдлифайер — поддельные голосовушки и «кружки» в Telegram. Скорее всего, мошенники генерируют видео и аудио с помощью ИИ-сервисов, а затем с помощью ботов оформляют их в аудио- и видеосообщения. Содержание не ново: просят одолжить денег.

25 марта: Мошенничество на трагедии в «Крокусе»

Мошенники могут использовать трагедию в Крокусе, чтобы заработать на чужом горе. В социальных медиа появляются подозрительные чаты и группы. В них открыты сборы денег на помощь пострадавшим. Многие из этих сообществ появились уже в субботу. С каждым днем их количество растет.

Представители Крокус Сити Холла предупредили о попытках мошенничества: «Если вы получаете звонки или сообщения от сотрудников Крокус Сити Холла, не совершайте никаких операций, не заполняйте документы, не переводите деньги на помощь пострадавшим. Сотрудники Крокус Сити Холла не связываются с пострадавшими, сбор средств концертной площадкой не проводится».

Вся информация публикуется только на официальном сайте Крокус Сити Холла и в социальных сетях.

26 марта: Новая группа PhantomCore атакует РФ

Группа PhantomCore атакует российские компании с января 2024 года. Она названа так, потому что использует троян удаленного доступа PhantomRAT, который распространяется через фишинговые рассылки. Киллчейн такой:

  1. Сотрудник компании получает фишинговое письмо с RAR-архивом и паролем к нему в теле письма. Внутри архива — документ-приманка и EXE-файл.
  2. Жертва открывает PDF-документ. Это запускает EXE-файл (эксплуатация CVE-2023-38831), который подгружает троян PhantomRAT.
  3. PhantomRAT доставлен и запущен на ПК и отправляет запросы к С2-серверу для получения команд.

Хотя с мотивацией PhantomCore есть некоторая неопределенность, скорее всего, цель атак — шпионаж.

26 марта: Фишинг под видом сбора помощи жертвам теракта

Эксперты F6 обнаружили фишинговые ресурсы для сбора денег пострадавшим в теракте.

Как работает схема. В статье фейкового The Guardian есть призыв задонатить семьям пострадавших во время теракта в Крокус Сити Холле. Для перевода предлагают привязать криптокошелек. Так жертва может потерять все накопления. Опасные ресурсы находились на pages.dev — техническом домене, принадлежащем Cloudflare.

28 марта: Стилер SapphireStealer в листовках к выборам

Специалисты Threat Intelligence F6 обнаружили в pdf-листовке к президентским выборам модифицированный стилер SapphireStealer, способный перехватывать данные браузеров и мессенджеров. Преступники распространяли документ с ресурса, замаскированного под домен Правительства РФ.

Не исключено, что такой вектор атак может повториться во время следующих выборов — Единый день голосования назначен на 8 сентября 2024 года.

Справка. SapphireStealer собирает данные и отправляет их ZIP-архивом в email-письмах или через телеграм-бот — функциональность может варьироваться. Исходный код стилера впервые опубликован в марте 2022 года.

28 марта: Почтовая мимикрия — как распознать письмо от мошенника

Почтовая мимикрия: как распознать письмо от мошенника. В почтовых рассылках злоумышленники часто маскируются под крупные компании. Цель мошенников — получить данные, деньги, заразить устройства вредоносным ПО.

Разберем пример. В теле письма нет ничего необычного: стандартная рассылка, причем с якобы «официальными» доменами международной логистической компании.

Фишинг выдают две вещи.
1. Почтовый адрес отправителя. Если попробовать «загуглить» домен, он не приведет на официальный сайт компании. Нередко оказывается, что такого ресурса не существует вовсе.
2. Архив во вложении. Фишер потому и маскируется под сотрудника компании, чтобы доверчивый получатель скачал архив и заразил свой компьютер. В этом случае в архиве скрывался троян.