Киберпреступность Девятилетняя мошенническая кампания клонировала сайты российских компаний для кражи авансовых платежей.

Procurator

Experienced
Local User
Регистрация
29.05.26
Сообщения
268
Реакции
108
Для просмотра ссылки Войди или Зарегистрируйся
Исследователи в области кибербезопасности раскрыли подробности масштабной мошеннической кампании, которая на протяжении более девяти лет заключалась в создании сайтов-двойников крупных российских компаний с целью хищения средств у международных фирм.
По данным российской компании Для просмотра ссылки Войди или Зарегистрируйся , занимающейся кибербезопасностью, злоумышленники создали клонированные веб-сайты российских компаний, работающих в сфере производства удобрений, нефтехимии, металлургии, логистики и банков. Операция продолжается с 2017 года.
«Большая часть контента на этих мошеннических сайтах была скопирована с сайтов легитимных компаний. Некоторые также использовали похожие доменные имена», — говорится в эксклюзивном отчете компании по кибербезопасности, предоставленном изданию The Hacker News. «Эти поддельные сайты, доступные на английском, французском, арабском и русском языках, использовались для привлечения иностранных клиентов и кражи предоплаты за товары, которых не существовало».
Анализ показывает, что мошенническая схема предоплаты в основном нацелена на организации в странах Содружества Независимых Государств (СНГ), уделяя особое внимание сектору B2B (бизнес для бизнеса) и международной торговле. Для установления контакта с потенциальными клиентами и распространения деловых документов, содержащих банковские реквизиты поддельных «дочерних» компаний, используются холодные звонки, фишинговые электронные письма и мошеннические корпоративные веб-сайты.

Схема работает за счет обмана потенциальных клиентов, которые посещают поддельные сайты, где контактные данные изменены таким образом, чтобы привести их к злоумышленникам. В отдельных случаях злоумышленники нанимали ничего не подозревающих торговых представителей для совершения холодных звонков, которым поручали передавать клиента «старшему менеджеру» на заключительном этапе переговоров.
С этого момента общение клиента переходит к мошенникам, которые затем рассылают коммерческие предложения, контракты и счета-фактуры с поддельными банковскими реквизитами, в результате чего платежи перенаправляются преступникам. По оценкам, одна из таких жертв, азербайджанская компания, потеряла 150 000 долларов в апреле 2025 года в результате мошеннической транзакции.
В ходе расследования F6 было обнаружено около 100 поддельных доменов, выдающих себя за другие компании, при этом выявлены связи между частью инфраструктуры и предыдущими кампаниями. Самый ранний домен, связанный с этой деятельностью, датируется 2017 годом. Подавляющее большинство доменов связано со следующими IP-адресами:
  • 212.127.73[.]235
  • 167.86.100[.]68
«Значительная часть инфраструктуры использует общие DNS-записи, IP-адреса и другие данные регистрации, что указывает на то, что эти веб-сайты являются частью единой скоординированной кампании», — заявила в своем сообщении Елена Шамшина, технический руководитель отдела анализа угроз компании F6.
Компания, занимающаяся кибербезопасностью, сообщила изданию The Hacker News, что аналогичная мошенническая схема развернулась в 2017 году, когда российская химическая компания начала получать телефонные звонки от фермеров по поводу задержек с поставками предоплаченных заказов на удобрения. Фермеры утверждали, что у них есть контракты с подписями лиц, которые, как они считали, являлись представителями компании, хотя на самом деле никаких таких соглашений подписано не было.
Дальнейшее расследование выявило признаки попытки присвоения чужого бренда, в ходе которой мошенники создали поддельный веб-сайт ("www.agrocenter-eurohem[.]ru"), который был практически идеальной виртуальной копией легитимного веб-сайта, с единственными изменениями в банковских реквизитах и контактной информации.
«Злоумышленники также подготовили весьма убедительные коммерческие предложения на официальном бланке компании», — заявили в F6. «Хотя документы выглядели подлинными, платежные реквизиты были заменены на счета, контролируемые мошенниками. В результате ничего не подозревающие клиенты переводили деньги за товары, которых не существовало».
Кампания носит международный характер. Хотя в предыдущих версиях активно использовались локальные домены .ru, в новых доменах широко применяются домены верхнего уровня .com, .org и .net. Эти веб-сайты доступны на русском, английском, арабском и французском языках.

Компания F6 сообщила также об обнаружении ряда мошеннических деловых документов, имитирующих коммерческие предложения, контракты и счета-фактуры, содержащих поддельные корпоративные адреса электронной почты и мошеннические банковские реквизиты.
«Анализ этих файлов показывает, что злоумышленники готовят полный комплект деловой документации, призванной подтвердить фиктивную транзакцию и повысить доверие жертвы», — заявила Вера Коленикова, старший специалист отдела расследования киберпреступлений компании F6.
«В результате жертвы теряют деньги, а добросовестные компании, чьи бренды используются не по назначению, терпят репутационный ущерб. Для предприятий, занимающихся международными импортно-экспортными операциями, одной из наиболее эффективных мер безопасности является самостоятельная проверка контактной информации и платежных реквизитов перед переводом средств».
Пожалуй, наиболее тревожным аспектом этой кампании является уровень тиражирования. После того как несколько компаний-жертв опубликовали предупреждения о мошенничестве на своих официальных сайтах, неизвестные злоумышленники, не теряя времени, скопировали эти уведомления на свои поддельные сайты и заменили ссылки на легитимные домены на поддельные, находящиеся под их контролем.
Для снижения уровня угрозы организациям рекомендуется проявлять должную осмотрительность в отношении деловых партнеров, используя надежные источники и государственные бизнес-реестры, обеспечивать законность дочерних компаний и контактной информации, проверять домен веб-сайта поставщика и дату регистрации, а также подтверждать платежные данные перед переводом средств.

Для просмотра ссылки Войди или Зарегистрируйся
 

Вложения

  • russian-hacking.jpg
    518.4 KB · Просмотры: 5