4047

Очередной удар по мошенникам в сети - фейковый Steam магазин

Доброго времени суток уважаемые пикабушники настало время чистки интернета от всякой грязи.


Мои предыдущие посты по этой теме:

Блокирую риэлторов мошенников:

https://pikabu.ru/story/kak_ya_borolsya_s_moshennikami_chere...

Фейковые кинотеатры:

https://pikabu.ru/story/kak_ya_reshil_nagadit_moshennikam__k...

Фейковый магазин с играми:

https://pikabu.ru/story/blokiruem_feykgabenstorenet_5962410


В пятницу мне пришло сообщение с просьбой о помощи. У пикабушника @Farinosity,  угнали аккаунт Steam

Ну что-же принято, берем сайт на анализ:

При нажатии на кнопку Log in via Steam перед нами открывается модальное окно, внутри которого расположен <frame> с фишингом Steam магазина

Фрейм у нас ведет на домен: upskins.org

Начинаем анализировать домен

Оу, домены за прокси сервером Cloudflare, а это значит что мы пока не можем узнать на каком хостинге висит этот сайт.


В комментариях к моим предыдущим постам, местные эксперты, мне много раз говорили, что вот как только я попаду на нечто подобное, то никак не смогу заблокировать -вызов принят.

Идем на https://www.cloudflare.com/abuse/form и начинаем строчить:

Потом пишем письмо этим ребятам response@cert-gib.ru, они как раз специализируются на фишинг-аттаках

Получаем от них ответ:

Для того чтобы сайт заблокировали в Google Chrome идем сюда https://safebrowsing.google.com/safebrowsing/report_phish/?hl=ru и пишем абузу:

Потом открываем Mozilla Firefox - Меня - Справка - Сообщить о поддельном сайте

https://safebrowsing.google.com/safebrowsing/report_phish/?t...

и сообщаем

Пока я все это делал, пришел ответ от Cloudflare, они заблокировали страницы с фишингом и сдали мне провайдера где висит этот нехороший человек.

Пишем абузу хостинг-провайдеру

Что имеем в итоге:

Фишинговые страницы сайта недоступны  с браузеров Google Chrome и Mozilla,

Cloudflare - заблокировал страницы

В ближайшее время упадут сами домены, пока я лазил по сайту, у владельца знатно начало бомбить мы с ним немного пообщались через GET запросы ;)

Вот собственно говоря и всё, мошенники наказаны, а интернет стал капельку чище.

15
Автор поста оценил этот комментарий

я немного не понял.

он нажал на левом сайте залогиниться через стим, открылось окно аутентификации похожее на стим, но с левого домена?

раскрыть ветку (1)
38
Автор поста оценил этот комментарий

Да, и еще хитро было сделано, что открылось модальное окно с iframe, в котором нет адресной строки)

показать ответы
7
Автор поста оценил этот комментарий
Я конечно поддерживаю автора, но с мобильника все открывается
раскрыть ветку (1)
23
Автор поста оценил этот комментарий

Ну сейчас сайт заблокирован с Google Chrome и Mozilla, но в ближайшее время упадет сам домен.) Все-же целевая аудитория это PC

показать ответы
1
Автор поста оценил этот комментарий

@Moiseyka, я уже как-то спрашивал про сайт с поддельными планшетами, выдаваемыми за оригиналы и очень крупным оборотом. Но как-то там это все затихло... Вот так контрафакт называется немецким Lenovo и продается довольно активно https://uastore.com.ua/products/planshet-lenovo-lifetab-1032...

Реклама этого магазина иногда всплывает в гугле и яндексе, всегда стараюсь блочить эти объявления за мошенничество. В магазине много таких "Самсунгов", "Асусов" и прочего китайского говна. Писал владельцам платформы Prom, на которой базируется сайт, меня просто проигнорили. Есть ли шанс их как-то прикрыть?

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Это мало относится к кибер-мошенничеству, чтобы их прикрыть нужно будет заявление от потерпевшего и решение суда. Это ведь не фишинг, и не кардеры.

показать ответы
0
Автор поста оценил этот комментарий

Клоудфлара их не заблокировала. Сайт прекрасно открывается и работает.

Firefox да, предупреждает.

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

Заблокировал страницы: http://winskins_org/games/

http://winskins_org/games/#auth но владелец перенес на другие страницы. Тут дело времени сейчас провайдер схватится и локнет все до конца. А то что сайт открывается с хрома http://winskins_org, это не страшно, главное что сам фишинг лежит надежно. https://upskins.org/auth

показать ответы
0
Автор поста оценил этот комментарий

Т.е. вы хотите быть защищенным, ничего не делая?
Наверное, стим должен нанять экстрасенсов, которые при заходе на акк с другого устройства будут определять, владелец это или нет.

И да, стим на мобильном (и сам стим гуард) очень адекватное приложение (на мой взгляд).

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Иллюстрация к комментарию
0
Автор поста оценил этот комментарий

Ещё один такой сайт https://dota2-bet.ru/ через ломанные акк друзьям в стиме шлёт спам с просьбами помочь ссылаясь на этот саит. Всё сделал по инструкции, жду реакции по блокировке.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Я тебе немного помог

Иллюстрация к комментарию
показать ответы
0
DELETED
Автор поста оценил этот комментарий
Надо водить лицензии для сайтов для ведения бизнеса - если будешь мошенничать то тебя нагнуть. А покупатель трижды подумает покупать у левака.
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Ev ssl)

0
Автор поста оценил этот комментарий

главное что сам фишинг лежит надежно. https://upskins.org/auth

Я на это отвечал. Как видите, не лежит.

Сейчас там идёт проброс на https://upskins.org/0pen/Iogin


Непонятно почему флара не хочет закрыть сайт целиком.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Да мне тоже интересно, почему сразу не прикрыли весь сайт, но запросы отправил им. С Windows Chrome и Mozilla сайт лежит, но я собственно говоря туда и жаловался.

показать ответы
1
Автор поста оценил этот комментарий
Иллюстрация к комментарию
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Яблоко еще не схватило)

Иллюстрация к комментарию
показать ответы