True OSINT
СтатистикаГруппа изучения киберпреступлений. Авторское мнение по фишингу и утечкам. Вопросы - trueosint@proton.me
- Последний пост
- 10:21
- Последнее чтение
- 12:46
- Постов за неделю
- 20
- Всего постов
- 576
- Тип
- открытый
- Язык
- русский
- Категория
- Новости и СМИ (по похожим)
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- 767
- 1/48двое суток
- 878
- 1/72трое суток
- 948
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
видео или голосовое, без подписи
видео или голосовое, без подписи
Скамонты-«опросники» решили переключиться с банков из топ-5 на следующих участников рейтинга. Пример можно увидеть на домене MYGIFT-OPROS.RU. Сценарий стандартный: жертве предлагают пройти опрос, после чего просят ввести номер телефона, данные банковской карты и код из СМС — все это, разумеется, отправляется мошенникам. Но у этого шаблона появилась неожиданная особенность: пройти опрос может только клиент Совкомбанка. Раньше такого ограничения не было — скамонты принимали данные карты клиентов любых банков. При этом в настройках сайта прописаны аналогичные опросы для Сбера и ВТБ, однако сегодня выбор скамонта пал именно на Совкомбанк. Жертв привлекают через рекламу в приложении Likee — популярной платформе коротких видео с заметной долей подростковой аудитории. Домен заблокируем. #фишинг #совкомбанк #likee
видео или голосовое, без подписи
видео или голосовое, без подписи
Новый шаблон «компенсации за потерянную посылку» на складах Wildberries можно увидеть на домене SVO-GEROI-INFO.RU (и еще с десяток однотипных, но со старыми шаблонами). Скамонты, как обычно, запутались в соответствии домена и содержимого сайта, и этот случай исключением не стал. Но над самим шаблоном они все-таки немного постарались и даже написали действующий номер поддержки мошенников. После нажатия на кнопку «Оформить компенсацию» и перед привычным сообщением о том, что ваш аккаунт на Госуслугах якобы взломан, кому-то из скамонтов (вожаку стада) пришла идея сделать хотя бы минимальный логический переход от Wildberries к Госуслугам. Для этого добавили промежуточную страницу, где пользователю предлагается «подтвердить личность». В реальности такой сценарий, конечно, так не работает, но видно, что скамонт старался сделать легенду чуть менее бессвязной. Домен заблокируем. (Заблокирован за 5 часов 44 минуты) #фишинг #wb #wbtrack #wildberries #госуслуги
видео или голосовое, без подписи
Скамонты наконец начинают просыпаться и пытаются запрыгнуть в уже набравшую обороты волну скама в отношении клиентов OZON и Wildberries. Свежие примеры можно увидеть на доменах: OZON-MARKET-ORDERPAID.RU OZON-MARKETPLACE-ORDER.RU WILDBERRIES-ORDERPAID.RU Сначала жертву под предлогом выплаты компенсации заманивают на сайт, если мошенникам известно ее имя, его подставляют в форму, имитирующую уведомление о взломе «Госуслуг». После этого пользователю сообщают, что его аккаунт взломан, и предлагают срочно связаться с «поддержкой» по указанному номеру телефона. Недалекие скамонты для большей достоверности даже прописали gosuslugi.ru в title страницы — видимо, рассчитывая, что одной строчки в заголовке браузера достаточно, чтобы окончательно превратить сайт в «Госуслуги», а еще добавили фейковую проверку биометрии. Дальше сценарий зависит от того, какие данные уже есть у мошенников: оператор либо ждет входящего звонка от жертвы, либо, если ее номер телефона известен заранее, перезванивает самостоятельно. Домен заблокируем. (Заблокирован за 8 часов 37 минут) #фишинг #скамонт #ozon #wb #wildberries #госуслуги
Имитацию сервиса «Яндекс Метрика» для продажи интернет-сайта через демонстрацию поддельной статистики посещаемости можно увидеть на весьма удачном домене — METRIKA-YANDEX.RU. На сайте начинающий интернет-предприниматель заботливо разместил красивую картинку со статистикой за три месяца для очередного клона онлайн-казино. Видимо, решил, что хороший бизнес начинается не с трафика, а с красивого скриншота. Правда, при ближайшем рассмотрении магия немного рассеивается. Номер счетчика «Метрики» не соответствует счетчику, установленному на самом продаваемом сайте. А показатель в 93% трафика из поисковых систем выглядит особенно "убедительно" для ресурса, который сами поисковики практически не замечают. Ну и небольшой штрих к портрету независимой аналитики: сайт с «Метрикой» и сам продаваемый ресурс размещены на одном хостинге. В общем, если настоящих посетителей нет, всегда можно нарисовать тех, которые очень хотели зайти. Домен заблокируем. #скам #яндексметрика
видео или голосовое, без подписи
Фишинг под оплату поездки в Maxim Taxi можно увидеть на домене MAXIMTAXI.ONLINE. На сайте предлагается оплатить поездку друга по указанному ID. Сам ID вам любезно предоставит девушка из чата знакомств, поездку которой вы согласитесь оплатить до места проведения романтического вечера. После ввода ID пользователя встречает знакомая, сделанная буквально на коленке форма эквайринга Сбера — даже фавикон оттуда же. При этом мошенники отдельно предупреждают, что карты Сбера лучше не использовать, и предлагают оплачивать поездку картами ВТБ, Альфа-Банка или Тинькофф, который уже довольно давно называется Т-Банком. Каждый ID генерируется скамонтом, который ведет потенциальную жертву по сценарию. Он же при необходимости изображает службу поддержки и пытается получить код из СМС. Номер телефона жертвы ему уже известен — его требуется указать в платежной форме. Домен заблокируем. #фишинг #maxim #maximtaxi #сбер
Имитация внутренних ресурсов компании для получения доступа уже к реальным корпоративным системам давно не является чем-то новым. Но иногда такие ресурсы сделаны настолько качественно, что становится непонятно, что именно перед нами: хорошо подготовленная целевая атака, проверка со стороны команды пентестеров или ошибка инициативного сотрудника. Пример можно увидеть на домене LOYALTYPROJECTS.RU с интересным названием «Успеваем?». На сайте представлена форма входа для сотрудников Сбербанка. Более того, предусмотрена двухфакторная аутентификация с вводом дополнительного кода. Наполнение ресурса указывает на то, что проект предназначен для команды, занимающейся сервисами лояльности и обслуживанием клиентов, включая СберПремиум и СберСпасибо. Однако есть несколько настораживающих деталей. Сайт размещен на IP-адресе, который ранее уже попадал в наше поле зрения как использовавшийся в фишинговых кампаниях и, разумеется, не относится к инфраструктуре Сбера. Еще интереснее содержимое общедоступного JavaScript-файла. В нем обнаружены данные для входа - судя по всему, предназначенные только для авторизации в самом проекте, а также список участников команды. Проверка через LinkedIn показывает, что указанные люди действительно связаны со Сбером и работают с программами лояльности. Кроме того, в открытом доступе оказалась информация о текущих задачах и их исполнителях. Для такого направления это уже может представлять реальный интерес для злоумышленников: сочетание данных сотрудников, их ролей, зон ответственности и текущих задач существенно упрощает подготовку адресных фишинговых атак и других сценариев социальной инженерии. В такой ситуации главное - своевременно предупредить сотрудников о возможном использовании этих данных и связанных с этим рисках. Информация о выявленном ресурсе направлена представителям Сбера. #утечка #сбербанк #сберспасибо #сбер
видео или голосовое, без подписи
видео или голосовое, без подписи
Сайт администрации Кировского округа Омска с системой электронной записи по компенсации стоимости установки газа на домене TICKETKAO.RU. Казалось бы, какие еще триггеры фишинга нужны: все предельно ясно — блокируйте. Но нет. Есть один главный признак фишингового ресурса - возможность воспользоваться им и передать свои данные. В нашем случае даже этого сделать нельзя: записаться в очередь сейчас невозможно, а значит, и оставить информацию через форму не получится. Значит официальный.... Впрочем, разработчики сайта решили упростить задачу потенциальным мошенникам и просто выложили в открытый доступ данные, которые посетители оставляли ранее. В результате без какой-либо авторизации оказалась доступна информация о 940 талонах, включая 120 номеров телефонов, 16 ФИО и 882 IP-адреса. Для мошенников улов, конечно, небольшой, но когда данные сами идут в руки, ими вполне могут воспользоваться. Причем даже сценарий социальной инженерии придумывать практически не нужно — администрация уже подготовила его сама: «Здравствуйте, это администрация Кировского округа. Вы оставляли заявку на компенсацию стоимости установки газа. Ваша заявка подтверждена, вам положена выплата. Назовите номер карты для перечисления средств и код из СМС». Оповещение администрации направлено. #утечка #омск #газмяс
видео или голосовое, без подписи
И еще один сайт, распространяющий вредоносное ПО, причем с максимально короткой аннотацией, можно увидеть на домене LOVIS-SPARK.RU. На сайте предлагается скачать приложение для знакомств LoveSpark в виде APK-файла, который на деле является вредоносным банковским трояном. Мошенники решили особо не заморачиваться ни с дизайном, ни с описанием: просто скачай и установи — а дальше сам поймешь, почему этого делать не стоило. Домен заблокируем. (Заблокирован за 5 часов 42 минуты) #фишинг #впо #lovespark
видео или голосовое, без подписи
видео или голосовое, без подписи
Понемногу начинают появляться сайты, предлагающие скачать Grand Theft Auto VI еще до официального релиза. Один из примеров - GTA6-PLAY.RU. Официальный выход GTA VI назначен на 19 ноября 2026 года. Сейчас Rockstar заявляет версии только для PlayStation 5 и Xbox Series X|S. Поэтому обещание уже сейчас скачать игру «для любых платформ» - приманка. На сайте распространяется файл с незамысловатым названием DS-Setup.exe. Его размер — всего 73,06 МБ, что совершенно не похоже на полноценную современную AAA-игру. Проверка показала, что это не GTA VI, а установщик Download Studio, а 30 из 69 антивирусных движков VirusTotal считают файл опасным. Иными словами, под видом ожидаемой игры пользователю предлагают загрузчик нежелательного и потенциально вредоносного ПО. Домен заблокируем. #фишинг #впо #gta6 #virustotal