Конвейерное мошенничество
Подошел ко мне коллега с вопросом - а ты не знаешь сайт %любое название%? Они продают технику недорого, дешевле остальных. В этом месте я напрягся - так как если кто-то продает дешевле остальных то что то тут не чисто. И правда, пару минут с гуглом позволили выявить мошенников. Но правда у меня осталась пара вопросов (в конце поста).Сайт выглядит солидно и современно:
Итак, первое что бросается в глаза - номер. Не бесплатная для звонящего серия 8-800-*** а обычный номер. Смотрим далее. В заголовке нам говорят что "нам 9 лет! Начисляем двойные бонусы на клубную карту..." Если честно - вижу сайт в первый раз - иду в раздел "о компании":
Хм, а тут уже говорят о том, что 5 лет. Пробиваю домен на сервисе whois. При регистрации любого домена заполняется карточка, которая хранится в базе whois. Например, если вы сделаете запрос по одному из моих доменов serkov.me то увидите, что я им владею с 2013 года и что владелец я. Обычно корпоративные домены регистрируются на организацию, а не частное лицо. Но тут все ясно и так:
создан 27 августа 2020, тоесть четыре дня назад. И зарегистрирован на частное лицо. Если бы домен был зарегистрирован давно - я бы проверил, что было по этому адресу раньше - 5 лет назад, как они написали. Если домен старый - это может быть или "консерва" (заранее зарегистрированный домен), или перехваченный домен другого сайта, который не проплатили. Для проверки этого предположения идем в веб-архив (web.archive.org), и посмотрим, что же было на этом сайте 5 лет назад:
Ничего. Видно что в 2015 домен купили, и потом он болтался в свободной продаже, пока мошенники его не выкупили. Для сравнения можете самостоятельно посмотреть в веб-архиве как выглядел пикабу в 2010.
На страничке "о компании" есть видео, оно ведет на ютуб канал созданный недавно, как я подозреваю - дата начала всей этой аферы:
Если это магазин, то должно быть юридическое лицо, которое продает (и платит налоги). Тут есть реквизиты:
Проверка на сайте "за честный бизнес" показала, что фирма вроде как солидная, но гуглим по ИНН:
Даже обидно как то, обман не изящный, везде нитки торчат, за которые дергаешь и признаки мошенничества вылазят. На сайте есть список пунктов выдачи товаров. Но нет телефонов, этих пунктов выдачи нет в списке организаций на картах, и картинки не увеличиваются:
Картинки выглядят странно, нужно проверить - а не ворованные ли они. Используем сервис "поиск по картинке" от яндекса или гугла, скармливаем им картинку (тут понадобится использовать встроенный в браузер инспектор элементов, просто по правой кнопке картинка не сохранится). И вуаля - вот он оригинал до фотошопа:
Если прогуглить телефон, то снова мошенники:
Схема мошенничества такая - делаем заготовку с символикой в виде значка выключения. Подставляем в нее любое название, покупаем домен и разворачиваем заготовку интернет магазина:
И правда, не каждый же раз фотошопить. Ютубное видео универсальное - там названия нет. Раскатываем на хостинге интернет магазин и пускаем рекламу. Случайно попавший бежит заказывать товар:
Далее одно из двух. Если человек просто выберет заказ в пункт выдачи с оплатой в пункте выдачи - мы просто получаем его персональные данные для спама. Если человек выбирает с доставкой транспортной компанией или в пункт выдачи боксбери и др, то предлагаем оплатить на сайте. Но не через процессинг, а "переводом на корпоративную карту", номер которой подставляем при раскатке магазина на хостинге:
Ну и понятное дело, что сделав перевод товара вы не получите. Карта зарегистрирована на дропа (подставное лицо, например какой-нибудь наркоман). Магазин функционирует пару дней, после чего его блокируют (не важно кто). Пока он существует пару дней - 10 человек сделали заказы по 10 тыс - и вот у нас уже 100 тыс, все затраты отбились. После чего просто заводим новый номер телефона, новый номер карты, новый домен и снова запускаем интернет магазин. Если прикрутить чат бота, то вообще можно автоматизировать процесс.
Если жертва напишет заявления в органы, то:
1. Хостинг за пределами РФ
2. Телефон магазина зарегистрирован на левую симку
3. Номер карты по которой делали перевод - зарегистрирован на наркомана, умершего пол года назад
4. Компания, чьи реквизиты указаны, вообще ничего про это не знает, их реквизиты просто указали без спроса
5. По указанным адресам никаких пунктов выдачи нет, а фото просто фотошоплены
6. Хер на видео - просто артист, которому перевели денег и попросили записать видео, и с заказчиком он общался только по электронной почте.
Это объясняет, почему нет номера 8-800-* для его регистрации нужно показывать документы, лишняя зацепка.
Но меня мучает вопрос, может пикабушники подскажут - почему мошенники не меняют реквизиты в описании сайта? Просто при каждом разворачивании копировать реквизиты любой компании сходного профиля? Именно по реквизитам компании поиск выдает, что это мошенники. Неужели просто лень, если и так кто-то ведется, или я чего-то не знаю?
Другой, более интересный вопрос - как технически бороться с подобным? Ну например, если завтра вдруг меня назначат министром безопасности интернета, выделят безлимитный бюджет и поставят задачу - сделать интернет безопаснее, как бы я поступил, не превращаясь в роскомнадзор, из-за которого я вынужден постоянно обходить блокировки. Вот у меня совершенно нет идей - все что приходит в голову можно обмануть, или будет бить по невиновным, или убивает свободу и анонимность, которую я ценю в интернете.
Чеклист проверки:
1. Проверяем домен - если свеженький - напрягаемся
2. Проверяем в веб архиве сайт - если год назад был сайт садоводов а сегодня магазин мобилок - напрягаемся
3. Прогугливаем реквизиты юрлица. Нет юрлица - напрягаемся
4. Прогугливаем телефоны - вспыли на сайтах отзывов в негативном свете - напрягаемся
5. Проверяем картинки с производства/с магазина. Если они взяты с других сайтов или с клиппарата - напрягаемся
6. Прогугливаем сайт по указанным реквизитам, что бы отсеять фишинговые сайты. (например
сайт nvideo.ru а в реквизитах ООО "МВИДЕО". Гуглим по реквизитам - и находим что официальный сайт mvideo.ru, а nvideo -клон, внешне 100% копия, только оплата будет идти не туда. Меня кстати за первоапрельский фишинг чуть не уволили из универа, но это совсем другая история....)
Если вы от напряжения потеряли уверенность в надежности магазина - не покупайте.













Давить.
Репорт хостеру, репорт регистратору. Первый реагирует оперативней, второй - надежней. Я не советую Вскрывать сайт, класть. Тем более не советую для этого использовать связку Whonix + Kali и тем более не советую искать другие сайты этого же чуда и уж тем более не советую лезть в даркнет и искать LOIC. Это Не поможет хотя бы одному Лоху уберечь свое бабло и Не усложнит работу мошенникам. Я Не агитирую делать эти вещи.
Они противоправны. К сожалению.