От Озона до Амазона
Что-то давно я не писал о фишинге. Ну ничего, буду исправляться.
В своем предыдущем посте я рассказывал о том, что фишинговый ресурс, выдающий себя за новый сервис Сбербанка, появился менее чем через неделю после запуска сервиса. Однако, для появления фишингового сайта в общем сойдет любой инфоповод.
Например, 10 июля на РБК вышла статья об утечке логинов и паролей пользователей OZON.RU. А спустя всего 2 дня, 12 июля, кто-то зарегистрировал доменное имя OZONLEAK.COM, так, на всякий случай.
Пока все обсуждали утечку, в сети появилось еще около десятка доменов, созвучных с названием российского онлайн-ритейлера. Это может быть и простым совпадением, но мошенники часто регистрируют подобные домены на волне всеобщего хайпа, стараясь урвать свой кусок пирога.
Перед вами примеры некоторых доменов, зарегистрированных в июле:
Доходит до смешного. Если скрестить ежа с ужом, а вернее Ozon с Amazon, то получится…
Безос смотрит на эти домены с легким недоумением.
Вот и думай потом: то ли у кого-то с грамотой нелады, то ли кто-то планирует слияние американского и российского ритейла под общей маркой (sarcasm).
Но вернемся в нашу матрицу. В случае с Ozon.ru, такие домены могут быть использованы, например, для рассылки фишинговых писем от имени компании: «Ваша учетная запись была скомпрометирована, срочно поменяйте ваш пароль» или создания сайтов типа: «Введите логин и пароль и узнайте, утекли ли ваши данные». При всей кажущейся примитивности, на практике эти схемы демонстрируют свою работоспособность.
Понятно, что залог долгого и плодотворного существования фишингового сайта – это с одной стороны его эффективная реклама, а с другой – сокрытие сайта от глаз тех, для кого он не предназначен.
С этой целью админы фишинговых ресурсов запрещают их индексацию поисковыми системами, настраивают целевые группы в рекламных профилях и т.д. Таким образом владельцы легитимного ресурса узнают о существовании клона лишь после того, как обманутые клиенты начинают присылать жалобы и писать гневные посты в соцсетях. Не самый лучший сценарий.
Именно поэтому борьбу с фишингом нужно начинать с анализа регистрируемых доменных имен. И, поверьте, такой анализ иногда преподносит настоящие сюрпризы.
В ближайших публикациях я расскажу вам об интересных находках в сети, а также раскрою нескольких интересных мошеннических схем, с которыми мне довелось столкнуться.
Помогите узнать
Привет! Год назад потерял телефон, заблокировал его через iCloud, через полгода начали приходить смс сообщения с заголовком Apple, перейдите по ссылке и ссылка на фишинговый сайт, но самое забавное, что мошенники даже не проверили работу этого сайта, домен давно выкупил сам Apple (DNS-ы ссылаются на NS-сервера Apple) и он не открывается.
СМС-ки приходили каждый день, по 2-3 штуки. Я на экран отправлял сообщение, что ссылка не работает, но читать они не умеют.
После они начали включать телефон и выключать его сразу, палили свою гео-позицию два раза, передавал информацию всю полицию, толку ноль. Имея адрес и IMEI-код, отказались что-то делать.
Сегодня пришла смс, после двух месяцев тишины. Как я понял сервис подмены смс баганул, и я получил странные ID live:appie2019: и заголовок RouteePin.
Можно ли узнать, что это за сервис отправки сообщений и стоит ли что-то искать?
Если сейчас вы столкнулись с такой ситуацией, никогда не переходите по ссылкам в смс:
Осторожно, владельцы кошельков blockchain
Сегодня на почту пришло письмо от якобы "blockchain"
Но, если присмотреться, то можно понять, что адрес почты не совпадает с оригинальным. blockchai(И)n (оригинал) против blockchal(Л)n (письмо)
При переходе на сайт смотрим на адресную строку и видим:
Bloxkchain.info. Увы, если Вы ввели здесь парольную фразу, то скоро у вас начнутся проблемы с кошельком. Скрин текста письма прилагаю: (дополнитОльная проверка, грамотеи)
Новое мошенничество при регистрации доменов
Зарегистрировал домен в зоне *.spb.ru. Через некоторое время мне поступило такое письмо:
Я сначала подумал, что регистрация именно в зоне *.spb.ru двух уровневая и нужно предоставить дополнительную информацию, но перейдя на их сайт - сразу всё понял. Да и отправитель "Уведомление регистратора <???.korzhikhina@mail.ru>" не внушил доверия.
Переход с сайта на способ оплаты free-kassa показал, что сайт не активен.
Яндекс - пока принимает платежи, но выдаёт такое предупреждение:
Отправил письма в support всех сервисов, которыми пользуется мошенник, но друзьям-пикабушникам рекомендую быть осторожными с письмами от "регистраторов".
Ставьте лимит на интернет покупки или заводите для этого отдельную карту/счёт
Всё просто, купил мелочёвку на простом сайтике.
Заполнил подобную форму.
И после такой покупки через 2 недели сняло с разницей в 5 секунд
5, 10, 20, 40, 80 и потом отмена на 160 у.е.
В банке сказали что я долбоёб ничем не могут помочь.
И порекомендовали не оставлять свои данные на непонятных/непроверенных сайтах.
Лучшим решением было перевыпустить карту.
Теперь каждые 2-3 недели приходить уведомление, что: для подтверждения покупки, введите правильные данные банковской карты.
З.Ы. видимо бот/программа всё ещё надеется на чудо...
Яндекс продвигает фишинговые сайты (Продолжение)
В продолжении этого поста: https://pikabu.ru/story/yandeks_reklamiruet_feyksaytyi_aga_v...
Если кому-то будет интересно, то все продолжается, как и было.
В этот раз я смог зафиксировать факт выдачи вредоносного ресурса. Домен сайта, кстати, уже иной.
Как небольшой вывод - продвижением вредоносных сайтов занимается не одна группа людей. А Яндекс успешно этому способствует.
Мной была написана жалоба 16/06/2019 в техническую поддержку Яндекса, видео тоже прикрепил. Ответа на тикет я не получил. Поэтому прошу придать огласке откровенный по#уизм Яндекса в отношении своих сервисов, пользователей и имиджа.
От Яндекса я прошу лишь заблокировать рекламные кабинеты, продвигающие эти ресурсы, и ужесточить правила для своей контекстной рекламы.
Пожалуйста продвиньте этот пост, это реально уже беспредел. Пост "без рейтинга".
Еще одно мошенничество с авито доставкой
Только что хотели меня развести. Буквально час назад. Способ тупой как валенок, но видимо работает. Основан на незнании народа что такое авито доставка и как оно работает.
Нашел сегодня вот такое объявление на авито, цена подозрительно низкая, ну да ладно, всякое бывает.
Написал продавцу, вроде ничего, подозрительного предлагает купить с авито доставкой.
Тут начинается странное, кнопка "купить с авито доставкой" у него не работает он говорит что все нормально, это глюк и у него уже так было. Просит зайти с компа. (здесь уже начинают терзать смутные сомнения). Что то он пару раз якобы пробует сделать, кнопка не появляется. И тут он дает адрес якобы сайта авито-даставки, https://avito .re, на котором надо установить некое расширение чтобы оплатить доставку.
Тут собственно становится все понятно. https://avito .re фишинговый сайт, естественно к авито отношения не имеет.Открыл сайт в песочнице на виртуальной машине, сайт и правда выглядит как сайт доставки авито, только сертификаты выдают не настоящий авито.
Думаю схема развода понятна, незадачливому покупателю под видом программы от авито на комп ставится некое расширение которое нужно якобы для оплаты товара и доставки. Что оно делает на самом деле я не знаю, может и правда деньги снимает, а может шифрует все, на деле я конечно же проверять не стал.
Всем удачи в покупках и будьте внимательны.












