Очередной удар по мошенникам в сети - фейковый Steam магазин

Доброго времени суток уважаемые пикабушники настало время чистки интернета от всякой грязи.


Мои предыдущие посты по этой теме:

Блокирую риэлторов мошенников:

https://pikabu.ru/story/kak_ya_borolsya_s_moshennikami_chere...

Фейковые кинотеатры:

https://pikabu.ru/story/kak_ya_reshil_nagadit_moshennikam__k...

Фейковый магазин с играми:

https://pikabu.ru/story/blokiruem_feykgabenstorenet_5962410


В пятницу мне пришло сообщение с просьбой о помощи. У пикабушника @Farinosity,  угнали аккаунт Steam

Очередной удар по мошенникам в сети - фейковый Steam магазин Мошенничество, Обуза, Чистонетмен, Steam, Длиннопост, Скриншот

Ну что-же принято, берем сайт на анализ:

Очередной удар по мошенникам в сети - фейковый Steam магазин Мошенничество, Обуза, Чистонетмен, Steam, Длиннопост, Скриншот

При нажатии на кнопку Log in via Steam перед нами открывается модальное окно, внутри которого расположен <frame> с фишингом Steam магазина

Очередной удар по мошенникам в сети - фейковый Steam магазин Мошенничество, Обуза, Чистонетмен, Steam, Длиннопост, Скриншот

Фрейм у нас ведет на домен: upskins.org

Начинаем анализировать домен

Очередной удар по мошенникам в сети - фейковый Steam магазин Мошенничество, Обуза, Чистонетмен, Steam, Длиннопост, Скриншот

Оу, домены за прокси сервером Cloudflare, а это значит что мы пока не можем узнать на каком хостинге висит этот сайт.


В комментариях к моим предыдущим постам, местные эксперты, мне много раз говорили, что вот как только я попаду на нечто подобное, то никак не смогу заблокировать -вызов принят.

Идем на https://www.cloudflare.com/abuse/form и начинаем строчить:

Очередной удар по мошенникам в сети - фейковый Steam магазин Мошенничество, Обуза, Чистонетмен, Steam, Длиннопост, Скриншот

Потом пишем письмо этим ребятам response@cert-gib.ru, они как раз специализируются на фишинг-аттаках

Очередной удар по мошенникам в сети - фейковый Steam магазин Мошенничество, Обуза, Чистонетмен, Steam, Длиннопост, Скриншот

Получаем от них ответ:

Очередной удар по мошенникам в сети - фейковый Steam магазин Мошенничество, Обуза, Чистонетмен, Steam, Длиннопост, Скриншот

Для того чтобы сайт заблокировали в Google Chrome идем сюда https://safebrowsing.google.com/safebrowsing/report_phish/?hl=ru и пишем абузу:

Очередной удар по мошенникам в сети - фейковый Steam магазин Мошенничество, Обуза, Чистонетмен, Steam, Длиннопост, Скриншот
Очередной удар по мошенникам в сети - фейковый Steam магазин Мошенничество, Обуза, Чистонетмен, Steam, Длиннопост, Скриншот

Потом открываем Mozilla Firefox - Меня - Справка - Сообщить о поддельном сайте

https://safebrowsing.google.com/safebrowsing/report_phish/?t...

и сообщаем

Очередной удар по мошенникам в сети - фейковый Steam магазин Мошенничество, Обуза, Чистонетмен, Steam, Длиннопост, Скриншот

Пока я все это делал, пришел ответ от Cloudflare, они заблокировали страницы с фишингом и сдали мне провайдера где висит этот нехороший человек.

Очередной удар по мошенникам в сети - фейковый Steam магазин Мошенничество, Обуза, Чистонетмен, Steam, Длиннопост, Скриншот

Пишем абузу хостинг-провайдеру

Очередной удар по мошенникам в сети - фейковый Steam магазин Мошенничество, Обуза, Чистонетмен, Steam, Длиннопост, Скриншот

Что имеем в итоге:

Фишинговые страницы сайта недоступны  с браузеров Google Chrome и Mozilla,

Очередной удар по мошенникам в сети - фейковый Steam магазин Мошенничество, Обуза, Чистонетмен, Steam, Длиннопост, Скриншот
Очередной удар по мошенникам в сети - фейковый Steam магазин Мошенничество, Обуза, Чистонетмен, Steam, Длиннопост, Скриншот

Cloudflare - заблокировал страницы

Очередной удар по мошенникам в сети - фейковый Steam магазин Мошенничество, Обуза, Чистонетмен, Steam, Длиннопост, Скриншот

В ближайшее время упадут сами домены, пока я лазил по сайту, у владельца знатно начало бомбить мы с ним немного пообщались через GET запросы ;)

Очередной удар по мошенникам в сети - фейковый Steam магазин Мошенничество, Обуза, Чистонетмен, Steam, Длиннопост, Скриншот

Вот собственно говоря и всё, мошенники наказаны, а интернет стал капельку чище.

15
Автор поста оценил этот комментарий

я немного не понял.

он нажал на левом сайте залогиниться через стим, открылось окно аутентификации похожее на стим, но с левого домена?

раскрыть ветку (1)
39
Автор поста оценил этот комментарий

Да, и еще хитро было сделано, что открылось модальное окно с iframe, в котором нет адресной строки)

показать ответы
7
Автор поста оценил этот комментарий
Я конечно поддерживаю автора, но с мобильника все открывается
раскрыть ветку (1)
26
Автор поста оценил этот комментарий

Ну сейчас сайт заблокирован с Google Chrome и Mozilla, но в ближайшее время упадет сам домен.) Все-же целевая аудитория это PC

показать ответы
1
Автор поста оценил этот комментарий

@Moiseyka, я уже как-то спрашивал про сайт с поддельными планшетами, выдаваемыми за оригиналы и очень крупным оборотом. Но как-то там это все затихло... Вот так контрафакт называется немецким Lenovo и продается довольно активно https://uastore.com.ua/products/planshet-lenovo-lifetab-1032...

Реклама этого магазина иногда всплывает в гугле и яндексе, всегда стараюсь блочить эти объявления за мошенничество. В магазине много таких "Самсунгов", "Асусов" и прочего китайского говна. Писал владельцам платформы Prom, на которой базируется сайт, меня просто проигнорили. Есть ли шанс их как-то прикрыть?

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Это мало относится к кибер-мошенничеству, чтобы их прикрыть нужно будет заявление от потерпевшего и решение суда. Это ведь не фишинг, и не кардеры.

показать ответы
Автор поста оценил этот комментарий

Клоудфлара их не заблокировала. Сайт прекрасно открывается и работает.

Firefox да, предупреждает.

раскрыть ветку (1)
4
Автор поста оценил этот комментарий

Заблокировал страницы: http://winskins_org/games/

http://winskins_org/games/#auth но владелец перенес на другие страницы. Тут дело времени сейчас провайдер схватится и локнет все до конца. А то что сайт открывается с хрома http://winskins_org, это не страшно, главное что сам фишинг лежит надежно. https://upskins.org/auth

показать ответы
Автор поста оценил этот комментарий

Т.е. вы хотите быть защищенным, ничего не делая?
Наверное, стим должен нанять экстрасенсов, которые при заходе на акк с другого устройства будут определять, владелец это или нет.

И да, стим на мобильном (и сам стим гуард) очень адекватное приложение (на мой взгляд).

раскрыть ветку (1)
Автор поста оценил этот комментарий
Иллюстрация к комментарию
Автор поста оценил этот комментарий

Ещё один такой сайт https://dota2-bet.ru/ через ломанные акк друзьям в стиме шлёт спам с просьбами помочь ссылаясь на этот саит. Всё сделал по инструкции, жду реакции по блокировке.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Я тебе немного помог

Иллюстрация к комментарию
показать ответы
DELETED
Автор поста оценил этот комментарий
Надо водить лицензии для сайтов для ведения бизнеса - если будешь мошенничать то тебя нагнуть. А покупатель трижды подумает покупать у левака.
раскрыть ветку (1)
Автор поста оценил этот комментарий

Ev ssl)

Автор поста оценил этот комментарий

главное что сам фишинг лежит надежно. https://upskins.org/auth

Я на это отвечал. Как видите, не лежит.

Сейчас там идёт проброс на https://upskins.org/0pen/Iogin


Непонятно почему флара не хочет закрыть сайт целиком.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Да мне тоже интересно, почему сразу не прикрыли весь сайт, но запросы отправил им. С Windows Chrome и Mozilla сайт лежит, но я собственно говоря туда и жаловался.

показать ответы
2
Автор поста оценил этот комментарий
Иллюстрация к комментарию
раскрыть ветку (1)
Автор поста оценил этот комментарий

Яблоко еще не схватило)

Иллюстрация к комментарию
показать ответы