⚡️ Стремительная эволюция скама вокруг нового китайского AI-стартапа DeepSeek — от примитивных фишинговых сайтов до «акций» компании.
С момента релиза новой модели DeepSeek-R1 20 января мошенники не прекращали трудиться ни на секунду. Аналитики F6 ежедневно следили за ситуацией и вот какие скам-схемы удалось зафиксировать:
28 января появились сайты для предзаказа скам-токенов DeepSeek.
⬇️ 29 января мошенники поняли, что не хватает достоверности, и добавили логотип DeepSeek на новые фишинговые ресурсы с криптодрейнерами.
⬇️ 30 января стало известно о появлении фейкового приложения DeepSeek для Android. Также в этот день эксперты F6 первыми узнали о продаже фейковых акций DeepSeek.
Мария Синицына, старший аналитик Digital Risk Protection компании F6: «В интернете появился ресурс, в домене которого использовано название нейросети, там предлагается приобрести ценные бумаги под предлогом скорого завершения "последнего раунда финансирования" и выхода компании на IPO».
Telegram-аккаунты снова угоняют через сообщения от пользователя «Безопасность». Собрали главное.
☀️ Как выглядит угроза сейчас?
Пользователи получают сообщение от пользователя с ником «Безопасность» и иконкой мессенджера на аватарке. Оно содержит ссылку, по которой нужно перейти якобы для усиления защиты данных. При переходе открывается фишинговый ресурс для авторизации в Telegram с помощью QR-кода. Если жертва проходит эту процедуру, злоумышленники получают доступ к аккаунту.
☀️ Эта схема новая?
О подобных попытках угона аккаунтов мы писали год назад. А в 2019-м делали подробный разбор преступлений с перехватом переписок — сходство со свежим кейсом в том, что тогда сообщения тоже приходили якобы от сервисного и верифицированного канала Telegram.
Также осенью 2024 года в Telegram появилась реклама сервиса по взлому аккаунтов на заказ. Взломщики утверждали, что обойдут и двухфакторную аутентификацию. За 100–150 тыс. руб. и за 5–15 дней заказчику обещали дамп диалогов и всех вложений жертвы + zip-архив с сессией Telegram в формате Tdata, которая дает параллельный доступ в аккаунт. Аналитики F6 Threat Intelligence установили, что точно такие же услуги с полной выгрузкой сообщений и контента предлагали и в 2023-м (только стоило это $17 тыс. — более 1,5 млн руб.). От заказчика был необходим только номер телефона и аватарка.
Группа TA558 снова атаковала российские и белорусские компании.
☀️ 27 января злоумышленники из TA558 провели масштабную фишинговую атаку, нацеленную на российские и белорусские компании из финансовой, логистической, строительной, туристической и промышленной сферы. Всего за один день, по данным аналитиков F6, злоумышленники с помощью специального софта разослали письма более чем 76 тыс. целям из 112 стран мира.
☀️ Письма от TA558 содержат вложение, загружающее и запускающее RTF-документ, который использует уязвимость CVE-2017-11882 для загрузки и запуска HTA-файла со скрытым обфусцированным VBS-сценарием. При выполнении данного сценария на устройстве жертвы запускается программа Remcos RAT — она позволяет преступникам контролировать устройство жертвы.
Группировка ТА558 активна минимум с 2018 г. В 2024 г. аналитики F6 Threat Intelligence зафиксировали более тысячи фишинговых рассылок вредоносного ПО, направленных на предприятия, госучреждения и банки в России и Беларуси. Цель атак — кража данных и получение доступа к внутренним системам организаций. Группа использует многоэтапные фишинговые атаки и различные методы социальной инженерии.
«Майор с Лубянки», бумажная повестка, звонок экс-начальника мужу, почти украденные миллионы — всё это менее чем за сутки обрушилось на пенсионерку, поверившую в замену счетчиков. Невероятная история от детективов F6.
☀️ Всё начиналось стандартно: женщине позвонили с незнакомого номера и анонсировали замену счетчиков. Отправили код в смс для постановки заявки в очередь. Пенсионерка сообщила код, и началось безумие! Следом пришло сообщение о входе в личный кабинет на «Госуслугах». И заботливое: «Если вас взломали, позвоните по номеру». Жертва перезвонила, и женский голос сообщил ей о попытке перевода денег со счета по доверенности на распоряжение всем имуществом, счетами в ЦБ и на любые другие действия. Скриншот доверенности любезно прислали в Telegram.
☀️ Следом — звонок от «сотрудника Росфинмониторинга». По его сведениям, пенсионерка хотела перевести деньги в поддержку ВСУ, а это пособничество врагу и уголовка. После этого (по видео и в форме 😧) позвонил «майор ФСБ» с угрозой ареста и женщины, и ее родственников.
☀️ Второй звонок из Росфинмониторинга, а также обнаруженная утром бумажная повестка с вызовом на Лубянку, убедили жертву ехать в банк. Мошенники вызвали такси — женщина должна была снять деньги и передать их сотруднику ЦБ. Но по дороге пенсионерка связалась с дочерью, которая ее вразумила, и далее в дело вступили специалисты F6.
☀️ Позже выяснилось, что утром того же дня мошенники писали супругу женщины от имени его бывшего начальника. Фейкового босса пенсионер раскусил быстро — слишком уж панибратский был тон сообщений — и злодеев заблокировал.
Дмитрий Ермаков, руководитель департамента защиты от финансового мошенничества Fraud Protection компании F6: «Техники воздействия, которые используют телефонные мошенники, постоянно адаптируются с учетом политической ситуации в России и способов противодействия на стороне банков. Например, сейчас мошенники активно используют тему СВО, набирает обороты и схема с оплатой услуг ЖКХ. При этом злоумышленники уходят от массового обзвона и больше внимания уделяют целевым атакам, используя аудио- и видеодипфейки».
Токсичные отношения, ред флаги и абьюз. В День святого Валентина читаем личные переписки влюбленных преступников и их жертв. Сведения, обнаруженные экспертами F6, доказывают, что абьюзеров полно не только среди бывших, но и среди хакеров. Вот какие ред флаги мы заметили в переговорах группировки Shadow/Twelve с бизнесом ⬇️
🚩 Контроль под видом интереса. Преступники тщательно исследуют пострадавшую компанию и её документацию, поэтому смело утверждают, что цена вымогательства вполне разумна.
🚩 Лесть и давление. Манипулятор использует сочувствие, чтобы подавить сопротивление жертвы. Хакеры делают то же самое.
🚩 Иллюзия исключительности. Манипулятор создает иллюзию индивидуального подхода. Хакеры предлагают «уникальные условия», убеждая жертву, что ей сделали исключение. Хотя на самом деле это просто тактика давления.
🚩 Контроль под маской заботы. Хакеры, как токсичные партнеры, создают проблему, а затем предлагают себя в роли спасителя. Они могут интересоваться процессом восстановления и предлагать помощь, но их истинная цель — заставить жертву заплатить.
Разгон от ₽40 млн до ₽150 млн всего за месяц! Приводим свежий отчет по мошеннической NFC-схеме с перехватом и передачей данных банковских карт.
▪️ За месяц число подтверждённых атак увеличилось на 80%, средняя сумма ущерба выросла вдвое — до ₽200 тыс., а общая сумма ущерба — более чем в три раза и составила около ₽150 млн.
▪️ Сейчас в России насчитывается не менее 114 тыс. скомпрометированных Android-устройств, на которых установлено ВПО, способное через NFC-модули перехватывать и передавать данные банковских карт. И эта цифра точно будет расти. Банки проходят проверку на прочность каждый день и ищут способы эффективного реагирования на новые мошеннические схемы.
Дмитрий Ермаков, руководитель департамента противодействия финансовому мошенничеству (Fraud Protection) компании F6: «С учетом особенностей платформы Android и относительной простотой распространения такого ВПО, как NFCGate и CraxRAT, мы ожидаем значительный рост числа атак. Киберпреступники следят за развитием антифрод-решений и оперативно адаптируют техники для обхода ограничений — применяют приемы социальной инженерии, создают фишинговые ресурсы, имитирующие приложения банков. Само ВПО разрабатывается как готовый сервис для мошеннических колл-центров. Также мошенники могут использовать технологию NFCGate для скиминговых (шиминговых) атак».
⚡️ Главные киберугрозы 2025 года ⚡️
Компания F6 представила первый ежегодный аналитический отчет «Киберугрозы в России и СНГ. Аналитика и прогнозы 2024/25».
Валерий Баулин, генеральный директор компании F6: «За последние годы не только прогосударственные хакерские группировки, но и киберпреступники, а также хактивисты получили доступ к вредоносным киберинструментам, которые могут погрузить мир в цифровые "тёмные века". 2025 год уже преподносит множество неприятных сюрпризов. В отчете мы представили прогнозы, которые, как показывает опыт, оказываются точны и незаменимы при планировании ИБ-стратегии».
Немного внутрянки ⬇️
▪️ В 2024 году прогосударственных APT-групп, атакующих Россию, стало в два раза больше — 27. Также за год было обнаружено 12 новых группировок: Unicorn, Dante, PhantomCore, ReaverBits, Sapphire Cat, Lazy Koala, Obstinate Mogwai, TaxOff и др.
▪️ Количество DDoS-атак выросло минимум на 50% — как по количеству, так и по числу задействованных в ботнетах устройств.
▪️ Трансформируется ландшафт киберугроз: размываются границы между хактивистами, прогосударственными APT-группами и киберпреступниками. Так, хактивисты-диверсанты все чаще атакуют госорганы и компании, используя программы-шифровальщики, а кибершпионы выкладывают украденные базы данных в публичный доступ, чтобы нанести российским компаниям максимальный урон.
▪️ Программы-вымогатели — одна из главных киберугроз в 2025 году. Специалисты F6 зафиксировали более 500 атак с использованием шифровальщиков — рост почти в полтора раза год к году. Суммы первоначального выкупа за расшифровку данных в 2024 году для малого бизнеса доходили до 5 млн рублей, а для крупных и средних компаний — начинались от 5 млн рублей.
▪️ За год было обнаружено 455 не опубликованных ранее баз данных компаний из России и Белоруссии. Количество строк в утечках превысило 457 млн.
▪️ С увеличением распространения Android-устройств хакеры совершенствуют комбинированные методы атак с использованием фишинга, социальной инженерии и вредоносных приложений.
Уникальные данные были получены благодаря использованию платформы киберразведки F6 Threat Intelligence, флагманского решения для защиты от сложных и неизвестных киберугроз F6 Managed XDR, платформы F6 для защиты цифровых активов Digital Risk Protection.
Мошенники проиграли в лотерею: «Столото» и F6 подвели итоги 2024 года.
Результатом многолетней совместной работы двух компаний стал тренд на снижение количества мошеннических ресурсов, работающих под видом гослотерей. За 2024 год удалось:
💚 заблокировать 10 533 мошеннических ресурса, которые действовали под видом популярных гослотерей, в том числе нелегально использовали бренд «Столото».
💚 Среди заблокированных ресурсов — 9513 фишинговых сайтов, 615 фейковых постов, аккаунтов и групп в соцсетях, 51 канал/аккаунт в мессенджерах, 354 фейковых приложения.
Станислав Гончаров, руководитель департамента защиты от цифровых рисков (Digital Risk Protection) компании F6: «Решение F6 Digital Risk Protection, которое обеспечивает защиту цифровых активов и брендов, постоянно совершенствуется и обновляется с целью покрытия большего количества цифрового пространства. За счет этого увеличилось количество показателей обнаруженных мошеннических ресурсов во втором полугодии 2024 года».
Как думаете, сколько процентов публикаций баз данных российских компаний приходилось в 2024 году на Telegram?
🔎 Тренд 2024-го и угроза 2025-го — публикация баз данных в Telegram. Рассказываем подробнее.
▪️ За год специалисты департамента Threat Intelligence компании F6 зафиксировали практически в два раза больше публикаций баз данных российских компаний в Telegram, чем на тематических форумах.
▪️ В 2023 году около 69% всех публикаций приходилось на Telegram. В 2024-м — около 72%.
Лояльность преступников к мессенджеру объяснима: в отличие от андеграундных форумов, где необходимо набирать очки репутации, оплачивать регистрацию, следовать правилам, в Telegram любой пользователь может создать канал и публиковать как старые случаи утечек, так и приватные базы данных. При этом андеграундные форумы продолжат существовать как площадки для публикации и продажи баз данных. Множество злоумышленников предпочитают не рисковать своими финансами, использовать гарант-сервисы форумов и связываться только с проверенными продавцами.
❗️ Кибберазведка F6 обнаружила новую схему шантажа атакованных компаний.
Эксперты F6 Threat Intelligence зафиксировали в даркнете новую партнерскую программу Anubis. Среди ее криминальных предложений аналитики обнаружили бизнес-модель, которая ранее не встречалась.
🔍 В схеме Data Ransom в качестве услуги предлагают не ВПО, а шантаж. Обычно злоумышленники сами взламывают компании и требуют у них выкуп за неразглашение чувствительных данных. Владелец программы, скрытый под ником superSonic, решил разделить эти процессы. Злоумышленникам, которые уже взломали компании и похитили их данные, но ещё не воспользовались ими, Anubis предлагает свои услуги переговоров о выкупе. Среди инструментов давления — информирование контрагентов компаний и клиентов, контролирующих организаций и публикации в соцсети X (экс-Twitter). Прибыль распределяется по схеме 60/40 (большая часть — партнеру, остальное — владельцу программы).
Аналитики F6 Threat Intelligence предполагают, что Anubis — усовершенствованная версия партнерской RaaS-программы InvaderX. Аргументы в пользу этой версии:
▪️ Используется та же схема шифрования – ECIES (на основе эллиптических кривых), которая встречается редко.
▪️ Еще одно совпадение — запрет на атаку стран БРИКС.
▪️ Пользователь InvaderX перестал обновлять информацию о партнерском сервисе с ноября 2024 года и не активен на форумах как минимум с января 2025-го. А пользователь superSonic зарегистрирован на форуме полгода назад, но сообщение о программе Anubis стало для него первым.
Участники партнерского сервиса уже работают: на момент исследования они опубликовали данные утечек как минимум 4 компаний из США, Австралии и Перу.
Ну, блин! Киберпреступники добрались до Масленицы.
▪️ Аналитики F6 Digital Risk Protection обнаружили сайты для инвестиционного мошенничества. Они созданы от имени известной энергетической компании и оформлены в масленичном стиле.
▪️ В честь праздника пользователям предлагают оставить данные для «поиска в списках на предоставление бонусов». Злоумышленник под видом менеджера звонит жертве, открывает доступ к «платформе» и уговаривает внести «депозит» для покупки акций. Итог — полная потеря внесенных денег.
Мария Синицына, старший аналитик департамента защиты от цифровых рисков F6 Digital Risk Protection: «Для мошенников каждый популярный праздник — предлог для создания новых и улучшения используемых схем обмана. Раньше мошенники заметного интереса к Масленице не проявляли, однако в 2025 году добрались и до нее. Скорее всего, это "пробный шар", на котором проверяют эффективность использования бренда Масленицы для противозаконных действий».
На Пасху аналитики F6 тоже будут в полной боевой готовности.