А вот очередной фейковый сайт для подписания контракта на СВО.
Открываем политику конфиденциальности и видим… ресурс 1wins34-tos[.]top, на котором висит тот же самый сайт, но уже на менее звучном домене.
Открываем политику конфиденциальности и видим… ресурс 1wins34-tos[.]top, на котором висит тот же самый сайт, но уже на менее звучном домене.
🤡15❤5🤣2
Наши друзья запустили бот для сбора информации о фишинговых ресурсах: @aurareportbot. Если вы столкнулись с фишинговой страницей, отправьте ссылку боту. Поможем вместе сделать интернет чище!
P.S. Не стесняйтесь репостить это сообщение и расскажите об этом боте всем друзьям, родственникам, коллегам и знакомым!
@aurareportbot – ни одно сообщение не останется незамеченным!
P.S. Не стесняйтесь репостить это сообщение и расскажите об этом боте всем друзьям, родственникам, коллегам и знакомым!
@aurareportbot – ни одно сообщение не останется незамеченным!
👍18🔥8❤2🤡1
in2security pinned «Наши друзья запустили бот для сбора информации о фишинговых ресурсах: @aurareportbot. Если вы столкнулись с фишинговой страницей, отправьте ссылку боту. Поможем вместе сделать интернет чище! P.S. Не стесняйтесь репостить это сообщение и расскажите об этом…»
Вновь фиксируем фишинговые кампании в формате "подарки от банков" в Telegram. Прекрасное доказательство того, что Telegram работает.
Стоп. Вы же и так сейчас читаете это в Telegram...
А если серьезно, к нам регулярно приходят с вопросом: куда денутся злоумышленники, когда Telegram заблокируют? Как видите, никуда они пока не деваются, хотя альтернативные платформы тоже осваивают весьма успешно.
Стоп. Вы же и так сейчас читаете это в Telegram...
А если серьезно, к нам регулярно приходят с вопросом: куда денутся злоумышленники, когда Telegram заблокируют? Как видите, никуда они пока не деваются, хотя альтернативные платформы тоже осваивают весьма успешно.
👍20😁8💩5❤1
Нас часто спрашивают: а почему бы просто не закрыть все околокриминальные даркнет форумы, ведь тогда заживем!
Нет, не заживем. На самом деле в глобальном смысле это примерно так же контрпродуктивно, как и пытаться удалять из даркнета утекшие базы. Все это приводит лишь к дроблению площадок и еще более широкому распространению утекшей информации.
Впрочем, площадки иногда дробятся и по внутренним причинам, причем каждый повстанец стремится получить профит от раскрученного бренда известного форума.
Сегодня рассмотрим такую ситуацию на примере всем известного BreachForums: https://teletype.in/@intosecurity/_bvbF2szdcs
Если вам нравится такой формат, пишите об этом в комментариях, рассылайте ссылки друзьям, и мы запустим соответствующую постоянную рубрику на нашем канале.
#лонгрид
Нет, не заживем. На самом деле в глобальном смысле это примерно так же контрпродуктивно, как и пытаться удалять из даркнета утекшие базы. Все это приводит лишь к дроблению площадок и еще более широкому распространению утекшей информации.
Впрочем, площадки иногда дробятся и по внутренним причинам, причем каждый повстанец стремится получить профит от раскрученного бренда известного форума.
Сегодня рассмотрим такую ситуацию на примере всем известного BreachForums: https://teletype.in/@intosecurity/_bvbF2szdcs
Если вам нравится такой формат, пишите об этом в комментариях, рассылайте ссылки друзьям, и мы запустим соответствующую постоянную рубрику на нашем канале.
#лонгрид
Teletype
Бесконечный BreachForums
В последнее время в разных новостных источниках вы могли видеть очень много упоминаний форума киберпреступников BreachForums...
👍32🔥18😁1
Вот вы говорите: санкции, а люди, создающие фишинговые сайты, о них и не слышали.
Смотрите, какой красивый пример. На фишинговом сайте сочетаются Госуслуги, Минцифры и некое мифическое ООО Win Garage из Нидерландов, которое, согласно данным сайта, является официальным технологическим партнером проекта. Я такое даже в 2012 году-то вряд ли мог представить.
Ну и конечно же информационное взаимодействие с фишинговым сайтом осуществляется по защищенным каналам связи в соответствии с требованиями Федерального закона № 152-ФЗ «О персональных данных» и стандартов шифрования ГОСТ.
Сертификат Let’s Encrypt у нас теперь по ГОСТу, значит.
Ссылка в футере ведет на реально существующий канал https://t.iss.one/CarsFromEU_CIS, но я сомневаюсь, что он имеет к этому отношение.
Смотрите, какой красивый пример. На фишинговом сайте сочетаются Госуслуги, Минцифры и некое мифическое ООО Win Garage из Нидерландов, которое, согласно данным сайта, является официальным технологическим партнером проекта. Я такое даже в 2012 году-то вряд ли мог представить.
Ну и конечно же информационное взаимодействие с фишинговым сайтом осуществляется по защищенным каналам связи в соответствии с требованиями Федерального закона № 152-ФЗ «О персональных данных» и стандартов шифрования ГОСТ.
Сертификат Let’s Encrypt у нас теперь по ГОСТу, значит.
Ссылка в футере ведет на реально существующий канал https://t.iss.one/CarsFromEU_CIS, но я сомневаюсь, что он имеет к этому отношение.
😁18❤8
Интересно, Федеральная служба безопасности оценит тот факт, что «Данный портал создан исключительно в образовательных целях для РП проекта»? Любое совпадение с реальными организациями случайно. С чем, интересно, может еще совпасть аббревиатура УФСБ?
А если серьезно, не делайте подобные сайты для своих пусть даже образовательных проектов. У государства, тем более у силовых структур, нет чувства юмора. И это нормально.
А если серьезно, не делайте подобные сайты для своих пусть даже образовательных проектов. У государства, тем более у силовых структур, нет чувства юмора. И это нормально.
😁14👍7❤3
В продолжение предыдущего поста. Там мы видели фейковый сайт УФСБ, созданный якобы в рамках образовательного проекта. А вот созданный в это же время фейковый сайт Росфинмониторинга, который эксплуатируют телефонные мошенники.
А вот фейковый сайт Управления по вопросам миграции МВД России.
В текущих условиях не стоит создавать ресурсы, эксплуатирующие реальные наименования или аббревиатуры госорганов, а тем более силовых структур. Это далеко не первый случай, который мы фиксируем, но тем не менее. Хотите научить людей защищаться от фишинга, придумайте что-то нейтральное.
А вот фейковый сайт Управления по вопросам миграции МВД России.
В текущих условиях не стоит создавать ресурсы, эксплуатирующие реальные наименования или аббревиатуры госорганов, а тем более силовых структур. Это далеко не первый случай, который мы фиксируем, но тем не менее. Хотите научить людей защищаться от фишинга, придумайте что-то нейтральное.
💯13👍6🤷3💩2🤣2🤪1
Почти 37 тысяч интерфейсов управления физическими серверами смотрят прямо в интернет. Потому что отдельная management-сеть, видимо, для слабаков.
Исследователи обнаружили 36 872 доступных по IPMI контроллера BMC. На 24 650 из них ещё до авторизации можно было получить данные, пригодные для офлайн-подбора пароля через старую CVE-2013-4786. У 2 340 интерфейсов пароли нашлись в обычных словарях.
BMC — это не просто веб-страница с температурой процессора и скоростью вентиляторов. Через него можно перезагрузить сервер, подключить собственный образ, изменить низкоуровневые настройки или прошивку. Причём всё это происходит ниже операционной системы — там, где установленный на сервере EDR может вообще ничего не увидеть.
В общем, если UDP/623 доступен из интернета, проблема не в том, насколько сложный у вас пароль. Проблема в том, почему этот интерфейс вообще доступен из интернета.
Закрываем IPMI снаружи, меняем заводские пароли и выносим BMC в отдельную сеть управления.
У кого сейчас UDP/623 торчит наружу — можете не признаваться. Просто молча закройте.
Исследователи обнаружили 36 872 доступных по IPMI контроллера BMC. На 24 650 из них ещё до авторизации можно было получить данные, пригодные для офлайн-подбора пароля через старую CVE-2013-4786. У 2 340 интерфейсов пароли нашлись в обычных словарях.
BMC — это не просто веб-страница с температурой процессора и скоростью вентиляторов. Через него можно перезагрузить сервер, подключить собственный образ, изменить низкоуровневые настройки или прошивку. Причём всё это происходит ниже операционной системы — там, где установленный на сервере EDR может вообще ничего не увидеть.
В общем, если UDP/623 доступен из интернета, проблема не в том, насколько сложный у вас пароль. Проблема в том, почему этот интерфейс вообще доступен из интернета.
Закрываем IPMI снаружи, меняем заводские пароли и выносим BMC в отдельную сеть управления.
У кого сейчас UDP/623 торчит наружу — можете не признаваться. Просто молча закройте.
👍9❤8😁4🤡1
Настоящий claude.ai. Ненастоящий Claude Desktop
Совет «проверьте адрес сайта перед загрузкой файла» официально нуждается в обновлении.
Злоумышленники купили рекламу в Bing по запросу Claude Desktop App. Ссылка из рекламного объявления вела не на очередной
Там был опубликован пользовательский Claude Artifact, который выглядел как официальная страница загрузки приложения. Кнопка Download уже перенаправляла на инфраструктуру злоумышленников и предлагала скачать
Самого Claude внутри, разумеется, не оказалось.
Вместо него пользователь получал SectopRAT - троян с возможностями удалённого управления и кражи паролей, файлов, cookies, платёжных данных, учётных записей мессенджеров, VPN и других приложений.
Цепочка тоже была собрана не на коленке:
- легитимный компонент JetBrains;
- загрузка вредоносной DLL через DLL sideloading;
- закрепление в системе через запланированную задачу;
- проверка GPU и объёма видеопамяти для обнаружения песочниц;
- получение адресов C2 через транзакции в блокчейне.
За два дня Huntress обнаружила заражения как минимум в 29 организациях. До удаления вредоносный Artifact успел набрать 7100 просмотров.
Ирония истории: злоумышленники использовали площадку Claude для доставки вредоносного ПО, а исследователи Huntress затем использовали Claude для анализа его шифрования и обфускации.
Главный вывод здесь не в том, что «ИИ снова опасен».
Проблема в другом: легитимный домен больше не означает легитимный контент. Пользовательские страницы, облачные хранилища, репозитории, формы и AI-артефакты превращают доверенную инфраструктуру в первый этап цепочки доставки.
Поэтому программы лучше скачивать не из поисковой рекламы и даже не с первой найденной страницы на правильном домене. Открываем сайт продукта вручную, находим раздел загрузки и отдельно смотрим, куда именно ведёт кнопка Download.
А рекламные ссылки на установщики - это теперь такой же индикатор опасности, как архив с паролем
Совет «проверьте адрес сайта перед загрузкой файла» официально нуждается в обновлении.
Злоумышленники купили рекламу в Bing по запросу Claude Desktop App. Ссылка из рекламного объявления вела не на очередной
claude-download-super-official[.]top, а на вполне настоящий домен:claude[.]aiТам был опубликован пользовательский Claude Artifact, который выглядел как официальная страница загрузки приложения. Кнопка Download уже перенаправляла на инфраструктуру злоумышленников и предлагала скачать
ClaudeDesktop.exe.Самого Claude внутри, разумеется, не оказалось.
Вместо него пользователь получал SectopRAT - троян с возможностями удалённого управления и кражи паролей, файлов, cookies, платёжных данных, учётных записей мессенджеров, VPN и других приложений.
Цепочка тоже была собрана не на коленке:
- легитимный компонент JetBrains;
- загрузка вредоносной DLL через DLL sideloading;
- закрепление в системе через запланированную задачу;
- проверка GPU и объёма видеопамяти для обнаружения песочниц;
- получение адресов C2 через транзакции в блокчейне.
За два дня Huntress обнаружила заражения как минимум в 29 организациях. До удаления вредоносный Artifact успел набрать 7100 просмотров.
Ирония истории: злоумышленники использовали площадку Claude для доставки вредоносного ПО, а исследователи Huntress затем использовали Claude для анализа его шифрования и обфускации.
Главный вывод здесь не в том, что «ИИ снова опасен».
Проблема в другом: легитимный домен больше не означает легитимный контент. Пользовательские страницы, облачные хранилища, репозитории, формы и AI-артефакты превращают доверенную инфраструктуру в первый этап цепочки доставки.
Поэтому программы лучше скачивать не из поисковой рекламы и даже не с первой найденной страницы на правильном домене. Открываем сайт продукта вручную, находим раздел загрузки и отдельно смотрим, куда именно ведёт кнопка Download.
А рекламные ссылки на установщики - это теперь такой же индикатор опасности, как архив с паролем
1234.👍23❤7🔥1😁1
Вредонос не скачали. Его собрал ваш браузер
Злоумышленники, кажется, решили, что отправлять жертве готовый вредоносный файл - слишком прямолинейно.
В кампании SourTrade пользователю показывают поддельные сайты TradingView, Solana и Luno. Трафик приводят через рекламу, а встроенный клоакинг отсеивает исследователей, сканеры и ботов: им демонстрируют пустую страницу, тогда как потенциальная жертва видит убедительную копию нужного сервиса. Кампания локализована на 25 языков и ориентирована на пользователей как минимум в 12 странах.
Но самое интересное начинается после нажатия кнопки Download.
Сайт не передаёт браузеру один готовый .exe. Вместо этого он:
- регистрирует Service Worker для управления загрузкой;
- запускает Shared Worker с кодом сборщика;
- получает с сервера /config - фактически рецепт будущего файла;
- загружает чистый runtime Bun;
- добавляет PE-заголовки и вредоносный JavaScriptCore-байткод;
- генерирует часть данных локально через AES-CTR;
- собирает итоговый Windows-executable прямо в памяти браузера;
- и только потом отдаёт его пользователю как обычную загрузку.
Получается своеобразный вредоносный IKEA:
готового изделия на сервере нет - жертве присылают детали, инструкцию и заставляют её собственный браузер собрать всё на месте.
Для каждой сессии можно менять случайные данные внутри файла. Функционально нагрузка остаётся той же, но её хеш получается новым. Поэтому правило вида «заблокировать известный SHA-256» быстро превращается в дорогостоящую коллекцию уже бесполезных строк.
При этом никакой магической браузерной zero-day здесь нет.
Жертва всё ещё должна перейти по рекламе, открыть поддельную страницу, нажать Download и запустить полученный файл. Браузер не взламывают - его штатные возможности используют как локальный конвейер сборки вредоносного ПО. Mark of the Web также не исчезает.
Главный вывод здесь для защитников: отдельный файл больше нельзя рассматривать в отрыве от цепочки его появления.
Нужно видеть не только итоговый хеш, но и:
- рекламный переход;
- домен поддельной страницы;
- запрос к /config;
- загрузку runtime с дополнительного домена;
- регистрацию Service Worker;
- сформированную браузером загрузку.
А пользователям рекомендация традиционная и от этого не менее актуальная:
не скачивать программы из рекламных объявлений.
Особенно криптокошельки, торговые терминалы, VPN-клиенты и средства удалённого доступа.
Потому что теперь вредонос может не лежать на сайте.
Он может приехать к вам в разобранном виде.
Злоумышленники, кажется, решили, что отправлять жертве готовый вредоносный файл - слишком прямолинейно.
В кампании SourTrade пользователю показывают поддельные сайты TradingView, Solana и Luno. Трафик приводят через рекламу, а встроенный клоакинг отсеивает исследователей, сканеры и ботов: им демонстрируют пустую страницу, тогда как потенциальная жертва видит убедительную копию нужного сервиса. Кампания локализована на 25 языков и ориентирована на пользователей как минимум в 12 странах.
Но самое интересное начинается после нажатия кнопки Download.
Сайт не передаёт браузеру один готовый .exe. Вместо этого он:
- регистрирует Service Worker для управления загрузкой;
- запускает Shared Worker с кодом сборщика;
- получает с сервера /config - фактически рецепт будущего файла;
- загружает чистый runtime Bun;
- добавляет PE-заголовки и вредоносный JavaScriptCore-байткод;
- генерирует часть данных локально через AES-CTR;
- собирает итоговый Windows-executable прямо в памяти браузера;
- и только потом отдаёт его пользователю как обычную загрузку.
Получается своеобразный вредоносный IKEA:
готового изделия на сервере нет - жертве присылают детали, инструкцию и заставляют её собственный браузер собрать всё на месте.
Для каждой сессии можно менять случайные данные внутри файла. Функционально нагрузка остаётся той же, но её хеш получается новым. Поэтому правило вида «заблокировать известный SHA-256» быстро превращается в дорогостоящую коллекцию уже бесполезных строк.
При этом никакой магической браузерной zero-day здесь нет.
Жертва всё ещё должна перейти по рекламе, открыть поддельную страницу, нажать Download и запустить полученный файл. Браузер не взламывают - его штатные возможности используют как локальный конвейер сборки вредоносного ПО. Mark of the Web также не исчезает.
Главный вывод здесь для защитников: отдельный файл больше нельзя рассматривать в отрыве от цепочки его появления.
Нужно видеть не только итоговый хеш, но и:
- рекламный переход;
- домен поддельной страницы;
- запрос к /config;
- загрузку runtime с дополнительного домена;
- регистрацию Service Worker;
- сформированную браузером загрузку.
А пользователям рекомендация традиционная и от этого не менее актуальная:
не скачивать программы из рекламных объявлений.
Особенно криптокошельки, торговые терминалы, VPN-клиенты и средства удалённого доступа.
Потому что теперь вредонос может не лежать на сайте.
Он может приехать к вам в разобранном виде.
🔥18❤12👍7🤯2
У ShinyHunters украли бренд
Пока группировка ShinyHunters вымогает деньги у крупных компаний, другие мошенники решили заработать уже на самих ShinyHunters.
Схема простая.
Неизвестные скачивают опубликованные группировкой базы данных, находят там адреса пользователей и рассылают им письма примерно такого содержания:
Мы - ShinyHunters.
Мы взломали компанию, услугами которой вы пользовались.
Потом проникли в ваш компьютер и телефон.
Записали вас через камеру.
Переведите $2000 в биткоинах в течение 48 часов.
Чтобы письмо выглядело убедительно, мошенники называют реальную компанию, из которой действительно утёк адрес получателя.
В кампании уже использовали данные, украденные у Amtrak, Hallmark, Substack, Betterment, CarGurus, ADT, Panera Bread и McGraw Hill. В нескольких случаях журналисты подтвердили: адрес получателя действительно присутствовал в соответствующем сливе.
Дальше происходит нехитрый психологический фокус.
Человек знает, что пользовался CarGurus.
В письме указан его настоящий адрес.
О взломе компании можно прочитать в интернете.
ShinyHunters - реальная известная группировка.
Значит, и история про захваченные камеру, микрофон и историю посещения порносайтов начинает казаться правдоподобной.
Хотя никаких признаков заражения устройств нет.
У отправителей, судя по имеющимся данным, есть только строка из опубликованной базы: электронная почта и название взломанной компании. Самих ShinyHunters к рассылке тоже не привязали - группировка отрицает участие.
Получается полноценная цепочка повторной переработки чужого преступления:
ShinyHunters крадут данные у компании.
Вымогают деньги за отказ от публикации.
Компания не платит - данные выкладывают.
Другие мошенники скачивают слив бесплатно.
И начинают вымогать деньги уже у пользователей.
То есть одна утечка приносит доход сначала тем, кто её организовал, а затем всем желающим, успевшим скачать базу.
Сейчас сами ShinyHunters утверждают, что стоят за кражей налоговых документов клиентов Ernst & Young, и угрожают публикацией данных, если компания не выйдет на связь до 31 июля. EY подтвердила компрометацию сторонней системы поддержки и кражу документов, но публично не подтвердила причастность группировки.
Поэтому история вполне может повториться уже с гораздо более чувствительными данными.
Главный вывод:
утечка не заканчивается в момент публикации базы.
После публикации она превращается в бесплатное сырьё для фишеров, телефонных мошенников, продавцов пробива, угонщиков аккаунтов и вымогателей всех размеров.
В киберпреступности даже украденное можно украсть ещё раз.
А ShinyHunters, видимо, пора регистрировать товарный знак.
Пока группировка ShinyHunters вымогает деньги у крупных компаний, другие мошенники решили заработать уже на самих ShinyHunters.
Схема простая.
Неизвестные скачивают опубликованные группировкой базы данных, находят там адреса пользователей и рассылают им письма примерно такого содержания:
Мы - ShinyHunters.
Мы взломали компанию, услугами которой вы пользовались.
Потом проникли в ваш компьютер и телефон.
Записали вас через камеру.
Переведите $2000 в биткоинах в течение 48 часов.
Чтобы письмо выглядело убедительно, мошенники называют реальную компанию, из которой действительно утёк адрес получателя.
В кампании уже использовали данные, украденные у Amtrak, Hallmark, Substack, Betterment, CarGurus, ADT, Panera Bread и McGraw Hill. В нескольких случаях журналисты подтвердили: адрес получателя действительно присутствовал в соответствующем сливе.
Дальше происходит нехитрый психологический фокус.
Человек знает, что пользовался CarGurus.
В письме указан его настоящий адрес.
О взломе компании можно прочитать в интернете.
ShinyHunters - реальная известная группировка.
Значит, и история про захваченные камеру, микрофон и историю посещения порносайтов начинает казаться правдоподобной.
Хотя никаких признаков заражения устройств нет.
У отправителей, судя по имеющимся данным, есть только строка из опубликованной базы: электронная почта и название взломанной компании. Самих ShinyHunters к рассылке тоже не привязали - группировка отрицает участие.
Получается полноценная цепочка повторной переработки чужого преступления:
ShinyHunters крадут данные у компании.
Вымогают деньги за отказ от публикации.
Компания не платит - данные выкладывают.
Другие мошенники скачивают слив бесплатно.
И начинают вымогать деньги уже у пользователей.
То есть одна утечка приносит доход сначала тем, кто её организовал, а затем всем желающим, успевшим скачать базу.
Сейчас сами ShinyHunters утверждают, что стоят за кражей налоговых документов клиентов Ernst & Young, и угрожают публикацией данных, если компания не выйдет на связь до 31 июля. EY подтвердила компрометацию сторонней системы поддержки и кражу документов, но публично не подтвердила причастность группировки.
Поэтому история вполне может повториться уже с гораздо более чувствительными данными.
Главный вывод:
утечка не заканчивается в момент публикации базы.
После публикации она превращается в бесплатное сырьё для фишеров, телефонных мошенников, продавцов пробива, угонщиков аккаунтов и вымогателей всех размеров.
В киберпреступности даже украденное можно украсть ещё раз.
А ShinyHunters, видимо, пора регистрировать товарный знак.
😁13👍6❤2🔥2✍1👏1
Вы смотрели фильм Мэла Брукса «Продюсеры»? Именно оригинал с Джином Уайлдером, прекрасным актером, который завирусился еще в виде мема с Вилли Вонкой из «Чарли и шоколадной фабрики»? Если не смотрели, обязательно посмотрите. Римейк 2000 годов можно смело проигнорировать.
Ну так вот, к чему я это? В фильме главные герои проворачивали мошенническую инвестиционную схему, основанную на запуске заведомо провального мюзикла. Но мюзикл под названием «Весна для Гитлера» за счет своей абсурдности внезапно выстрелил вопреки надеждам мошенников. Газеты писали: «Весна для Гитлера будет идти вечно». В наши дни существуют такие же бессмертные мошеннические схемы.
Первая и главная – это конечно же фейковые инвестиционные платформы, которые в этом году отмечают свое десятилетие. За это время география распространения этих схем распространилась на десятки стран и сейчас охватывает Европу, Азию и Северную Америку. На первой картинке вы можете видеть пример очередного фейкового сайта, маскирующегося под «РИА Новости», который перебросит вас на платформу, на которой вы сперва оставите свои контактные данные, а после будете обречены на общение с мошенником из одной восточноевропейской страны, который будет обещать вам 20% дохода в месяц.
Вторая – это, как в анекдоте откопанный труп стюардессы, бонус от банка. Эта схема еще старше. Иногда она затихает, но потом возрождается как Феникс из пепла. И тут мы снова видим девушку со свиньей-копилкой, от которой уже тошнит, но с новым слоганом: «Помощь 2026».
Как я обычно пишу здесь: все это было бы забавно, если бы эти идиотские схемы не продолжали работать и не собирали бы в свою свинью-копилку новых жертв.
Мы фиксируем десятки подобных ресурсов ежедневно, все они отправляются на блокировку и как правило блокируются в течение пары часов, но все равно, запомните эти шаблоны и предупредите всех родных и знакомых.
Джин Уайлдер на последней картинке как бы говорит: «Ну давай, рассказывай мне скорее о мошенничествах!»
Ну так вот, к чему я это? В фильме главные герои проворачивали мошенническую инвестиционную схему, основанную на запуске заведомо провального мюзикла. Но мюзикл под названием «Весна для Гитлера» за счет своей абсурдности внезапно выстрелил вопреки надеждам мошенников. Газеты писали: «Весна для Гитлера будет идти вечно». В наши дни существуют такие же бессмертные мошеннические схемы.
Первая и главная – это конечно же фейковые инвестиционные платформы, которые в этом году отмечают свое десятилетие. За это время география распространения этих схем распространилась на десятки стран и сейчас охватывает Европу, Азию и Северную Америку. На первой картинке вы можете видеть пример очередного фейкового сайта, маскирующегося под «РИА Новости», который перебросит вас на платформу, на которой вы сперва оставите свои контактные данные, а после будете обречены на общение с мошенником из одной восточноевропейской страны, который будет обещать вам 20% дохода в месяц.
Вторая – это, как в анекдоте откопанный труп стюардессы, бонус от банка. Эта схема еще старше. Иногда она затихает, но потом возрождается как Феникс из пепла. И тут мы снова видим девушку со свиньей-копилкой, от которой уже тошнит, но с новым слоганом: «Помощь 2026».
Как я обычно пишу здесь: все это было бы забавно, если бы эти идиотские схемы не продолжали работать и не собирали бы в свою свинью-копилку новых жертв.
Мы фиксируем десятки подобных ресурсов ежедневно, все они отправляются на блокировку и как правило блокируются в течение пары часов, но все равно, запомните эти шаблоны и предупредите всех родных и знакомых.
Джин Уайлдер на последней картинке как бы говорит: «Ну давай, рассказывай мне скорее о мошенничествах!»
🔥13👍5😁5❤2🤣1
Думаете, что телефонные и интернет-мошенники атакуют лишь граждан России? Вы глубоко заблуждаетесь. Это глобальная проблема. Рассмотрим, например, такое явление, как вакансия: «чаттер» в Камбодже. Перелёт, жильё и штрафы включены.
В объявлении обещают бесплатный авиабилет, проживание, питание, визу и разрешение на работу.
Должность называется безобидно - chatter. Человек, который переписывается с клиентами.
Только клиентами оказываются жертвы, переписка строится на выдуманной личности, а заканчивается всё переводом денег на фальшивую инвестиционную платформу.
31 июля OpenAI сообщила о блокировке координированной сети аккаунтов, которая, судя по всему, обслуживала скам-центр в районе камбоджийского Пойпета. На деятельность сети указали специалисты WhatsApp. Операторы одновременно занимались романтическими разводами, фейковыми инвестициями, азартными играми и вымогательством от имени правоохранительных органов.
При этом ChatGPT использовался там не как «сверхразум для кибератак», он был обычным сотрудником криминального офиса:
- писал и переводил сообщения для WhatsApp и Telegram;
- создавал легенды для вымышленных трейдеров, полицейских и романтических партнёров;
- помогал рисовать фальшивые паспорта, юридические уведомления и подтверждения покупки акций;
- генерировал интерфейсы несуществующих криптобирж и игорных платформ;
- составлял внутренние объявления и переводил переписку между сотрудниками;
- готовил рекламу вакансий для привлечения новых работников.
Сама схема общения с жертвой внутри OpenAI получила формулу:
Ping - Zing – Sting – говоря по-русски, сначала проверяем, готова ли жертва на взаимодействие, потом заинтересовываем ее, ну а потом «жалим» - провоцируем на действия.
Сначала человека цепляют случайным сообщением или знакомством.
Затем вызывают эмоцию: симпатию, доверие, жадность, страх или ощущение срочности – классические приемы социальной инженерии. Обещают гарантированную прибыль, рассказывают о «секретной возможности», признаются в чувствах либо сообщают о якобы совершённом преступлении.
Потом наступает Sting - жертву просят внести депозит, оплатить активацию счёта, перечислить комиссию, погасить выдуманный штраф или заплатить за вывод уже нарисованной на экране прибыли. После перевода требуют прислать скриншот.
Но самая мрачная часть истории находилась не в переписке с жертвами.
Аккаунты использовали в том числе и для подготовки объявлений о работе в Пойпете. Соискателям из Индии обещали перелёт, жильё, питание, визу и легальное трудоустройство.
А во внутренних материалах обнаружились совсем другие формулировки:
долги работников, удержания из зарплаты, дисциплинарные штрафы, выплаты по займам, просроченные визы и наказания.
В некоторых разговорах упоминались удержание людей, попытки побега и возможная уголовная ответственность тех, кого могли принуждать участвовать в мошенничестве. OpenAI подчёркивает, что по этим данным нельзя определить положение каждого конкретного человека. Но картина соответствует уже известной модели скам-компаундов Юго-Восточной Азии, где людей заманивают легальной вакансией, отбирают документы и заставляют обманывать других.
Получается двойной развод.
С одной стороны экрана человеку продают любовь, инвестиции или возможность получить выигрыш.
С другой стороны человеку продают работу переводчика, оператора или менеджера.
Один теряет деньги.
Второй может потерять свободу. И за последние годы мы видели уже много примеров, когда наши соотечественники становились рабами в таких скам-центрах.
А зарабатывает организатор, которому принадлежат помещение, фальшивые платформы, платёжная инфраструктура и сама база работников.
Главное изменение, которое приносит сюда генеративный ИИ, - это даже не особо убедительные картинки, он снимает языковой барьер и удешевляет управление преступным колл-центром.
Оператору больше не обязательно хорошо знать язык жертвы, самостоятельно придумывать легенду и поддерживать длинную романтическую переписку. Руководителю не нужны отдельные переводчики, дизайнеры, копирайтеры и специалисты по подготовке поддельных документов.
Один инструмент одновременно обслуживает отдел продаж, HR, внутренние коммуникации и производство фальшивых доказательств.
Раньше скам-центр нанимал людей, чтобы они изображали других людей.
Теперь ИИ помогает обманывать и тех, кого посадили за клавиатуру, и тех, кто находится по другую сторону экрана.
В объявлении обещают бесплатный авиабилет, проживание, питание, визу и разрешение на работу.
Должность называется безобидно - chatter. Человек, который переписывается с клиентами.
Только клиентами оказываются жертвы, переписка строится на выдуманной личности, а заканчивается всё переводом денег на фальшивую инвестиционную платформу.
31 июля OpenAI сообщила о блокировке координированной сети аккаунтов, которая, судя по всему, обслуживала скам-центр в районе камбоджийского Пойпета. На деятельность сети указали специалисты WhatsApp. Операторы одновременно занимались романтическими разводами, фейковыми инвестициями, азартными играми и вымогательством от имени правоохранительных органов.
При этом ChatGPT использовался там не как «сверхразум для кибератак», он был обычным сотрудником криминального офиса:
- писал и переводил сообщения для WhatsApp и Telegram;
- создавал легенды для вымышленных трейдеров, полицейских и романтических партнёров;
- помогал рисовать фальшивые паспорта, юридические уведомления и подтверждения покупки акций;
- генерировал интерфейсы несуществующих криптобирж и игорных платформ;
- составлял внутренние объявления и переводил переписку между сотрудниками;
- готовил рекламу вакансий для привлечения новых работников.
Сама схема общения с жертвой внутри OpenAI получила формулу:
Ping - Zing – Sting – говоря по-русски, сначала проверяем, готова ли жертва на взаимодействие, потом заинтересовываем ее, ну а потом «жалим» - провоцируем на действия.
Сначала человека цепляют случайным сообщением или знакомством.
Затем вызывают эмоцию: симпатию, доверие, жадность, страх или ощущение срочности – классические приемы социальной инженерии. Обещают гарантированную прибыль, рассказывают о «секретной возможности», признаются в чувствах либо сообщают о якобы совершённом преступлении.
Потом наступает Sting - жертву просят внести депозит, оплатить активацию счёта, перечислить комиссию, погасить выдуманный штраф или заплатить за вывод уже нарисованной на экране прибыли. После перевода требуют прислать скриншот.
Но самая мрачная часть истории находилась не в переписке с жертвами.
Аккаунты использовали в том числе и для подготовки объявлений о работе в Пойпете. Соискателям из Индии обещали перелёт, жильё, питание, визу и легальное трудоустройство.
А во внутренних материалах обнаружились совсем другие формулировки:
долги работников, удержания из зарплаты, дисциплинарные штрафы, выплаты по займам, просроченные визы и наказания.
В некоторых разговорах упоминались удержание людей, попытки побега и возможная уголовная ответственность тех, кого могли принуждать участвовать в мошенничестве. OpenAI подчёркивает, что по этим данным нельзя определить положение каждого конкретного человека. Но картина соответствует уже известной модели скам-компаундов Юго-Восточной Азии, где людей заманивают легальной вакансией, отбирают документы и заставляют обманывать других.
Получается двойной развод.
С одной стороны экрана человеку продают любовь, инвестиции или возможность получить выигрыш.
С другой стороны человеку продают работу переводчика, оператора или менеджера.
Один теряет деньги.
Второй может потерять свободу. И за последние годы мы видели уже много примеров, когда наши соотечественники становились рабами в таких скам-центрах.
А зарабатывает организатор, которому принадлежат помещение, фальшивые платформы, платёжная инфраструктура и сама база работников.
Главное изменение, которое приносит сюда генеративный ИИ, - это даже не особо убедительные картинки, он снимает языковой барьер и удешевляет управление преступным колл-центром.
Оператору больше не обязательно хорошо знать язык жертвы, самостоятельно придумывать легенду и поддерживать длинную романтическую переписку. Руководителю не нужны отдельные переводчики, дизайнеры, копирайтеры и специалисты по подготовке поддельных документов.
Один инструмент одновременно обслуживает отдел продаж, HR, внутренние коммуникации и производство фальшивых доказательств.
Раньше скам-центр нанимал людей, чтобы они изображали других людей.
Теперь ИИ помогает обманывать и тех, кого посадили за клавиатуру, и тех, кто находится по другую сторону экрана.
👍10✍5🤬2🤣2❤1🤝1
Вчера мы писали о реинкарнации очень старых фишинговых схем, продолжим эту тему, тем более тут кто-то еще один труп откопал: конкурсы и голосования.
Не то чтобы это совсем мертвая схема, но пик ее популярности пришелся на 22-25 годы, а вот в 2026 таких случаев стало намного меньше. Все подобные сценарии используются для одной цели – взлома аккаунтов в мессенджерах, реже в социальных сетях. Существуют как сезонные вариации – голосование за лучший новогодний рисунок, например, так и не привязанные к какому-либо событию.
В российском сегменте сети подавляющее большинство взломов аккаунтов в мессенджерах осуществляется именно через фишинг. Поэтому если кого-то из ваших знакомых взломали, то это не коварный хакер проник в его телефон, это он проголосовал за лучшую молодую гимнастку на фишинговой странице.
Не то чтобы это совсем мертвая схема, но пик ее популярности пришелся на 22-25 годы, а вот в 2026 таких случаев стало намного меньше. Все подобные сценарии используются для одной цели – взлома аккаунтов в мессенджерах, реже в социальных сетях. Существуют как сезонные вариации – голосование за лучший новогодний рисунок, например, так и не привязанные к какому-либо событию.
В российском сегменте сети подавляющее большинство взломов аккаунтов в мессенджерах осуществляется именно через фишинг. Поэтому если кого-то из ваших знакомых взломали, то это не коварный хакер проник в его телефон, это он проголосовал за лучшую молодую гимнастку на фишинговой странице.
👍8✍2