Мошенники даже копировали предупреждения о мошенничестве — и убеждали жертв не доверять настоящим сайтам.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Международные покупатели годами переводили деньги за удобрения, нефтехимическую продукцию, металлы и другие товары, которых не существовало. Для обмана преступники создавали убедительные копии сайтов крупных российских компаний, подменяли контактные данные и отправляли клиентам договоры с реквизитами подконтрольных счетов. Специалисты F6 обнаружили 98 доменов, связанных с масштабной мошеннической кампанией.
Поддельные ресурсы маскировались под официальные сайты производителей удобрений, химических и нефтехимических предприятий, металлургических заводов, пищевых компаний, логистических операторов, банков и других организаций. Содержимое большинства страниц преступники копировали с настоящих корпоративных сайтов, а для части ресурсов регистрировали похожие доменные имена.
Основными целями становились компании из СНГ, Ближнего Востока и Средней Азии. Аналитики F6 зафиксировали атаки на организации из Казахстана, Узбекистана, Азербайджана, Турции, Пакистана, ОАЭ, Таджикистана, Туркменистана, Афганистана и других стран. Поддельные сайты работали на русском, английском, французском и арабском языках, что позволяло преступникам искать жертв сразу в нескольких регионах.
Вместо массового фишинга участники кампании точечно атаковали представителей B2B-сегмента, заинтересованных в международных поставках. Преступники использовали холодные звонки, электронные письма и сайты-клоны с измененными контактными данными. В некоторых случаях мошенники нанимали для обзвона менеджеров, не подозревавших о преступной схеме. Перед заключением сделки менеджер передавал потенциального клиента так называемому старшему сотруднику, который продолжал переговоры.
После установления контакта покупатель получал коммерческое предложение, контракт и счет на оплату. Некоторые документы оформлялись на скопированных официальных бланках российских компаний. В файлах указывались поддельные корпоративные адреса электронной почты и банковские реквизиты организаций, представленных как дочерние структуры настоящих поставщиков.
После перевода предоплаты обещанный товар не поступал, а деньги оказывались на счетах мошенников. Одна из пострадавших компаний из Азербайджана сообщила, что в апреле 2025 года потеряла около 150 000 долларов при заключении фиктивной сделки.
В F6 связали значительную часть обнаруженной инфраструктуры с единой мошеннической кампанией. На общую принадлежность доменов указывали совпадающие DNS-записи, IP-адреса и регистрационные сведения. Самый ранний выявленный домен зарегистрировали в 2017 году. По оценке специалистов, преступники могли использовать связанную инфраструктуру на протяжении более девяти лет.
Со временем мошенники начали переносить поддельные сайты из преимущественно российской зоны .ru в международные доменные зоны, включая .com, .org и .net. Такой подход помогал придавать фейковым ресурсам вид международных корпоративных площадок и усложнял распознавание подделок зарубежными клиентами.
Во время расследования специалисты также обнаружили коммерческие предложения, контракты и счета с поддельными адресами электронной почты и банковскими реквизитами. Полный комплект документов сопровождал фиктивную сделку и повышал доверие потенциальных покупателей.
Участники кампании копировали даже предупреждения о мошенничестве. После публикации уведомлений на официальных сайтах компаний преступники переносили материалы на сайты-клоны и заменяли настоящий домен в тексте на мошеннический. В результате предупреждение убеждало посетителей доверять поддельному ресурсу и воспринимать официальный сайт как опасный.
В F6 отметили, что схема причиняла прямой финансовый ущерб покупателям и одновременно вредила репутации компаний, названия которых использовали преступники. Организациям, работающим с экспортом и импортом, специалисты рекомендовали независимо проверять контактные данные, доменные имена и платежные реквизиты перед переводом средств.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Международные покупатели годами переводили деньги за удобрения, нефтехимическую продукцию, металлы и другие товары, которых не существовало. Для обмана преступники создавали убедительные копии сайтов крупных российских компаний, подменяли контактные данные и отправляли клиентам договоры с реквизитами подконтрольных счетов. Специалисты F6 обнаружили 98 доменов, связанных с масштабной мошеннической кампанией.
Поддельные ресурсы маскировались под официальные сайты производителей удобрений, химических и нефтехимических предприятий, металлургических заводов, пищевых компаний, логистических операторов, банков и других организаций. Содержимое большинства страниц преступники копировали с настоящих корпоративных сайтов, а для части ресурсов регистрировали похожие доменные имена.
Основными целями становились компании из СНГ, Ближнего Востока и Средней Азии. Аналитики F6 зафиксировали атаки на организации из Казахстана, Узбекистана, Азербайджана, Турции, Пакистана, ОАЭ, Таджикистана, Туркменистана, Афганистана и других стран. Поддельные сайты работали на русском, английском, французском и арабском языках, что позволяло преступникам искать жертв сразу в нескольких регионах.
Вместо массового фишинга участники кампании точечно атаковали представителей B2B-сегмента, заинтересованных в международных поставках. Преступники использовали холодные звонки, электронные письма и сайты-клоны с измененными контактными данными. В некоторых случаях мошенники нанимали для обзвона менеджеров, не подозревавших о преступной схеме. Перед заключением сделки менеджер передавал потенциального клиента так называемому старшему сотруднику, который продолжал переговоры.
После установления контакта покупатель получал коммерческое предложение, контракт и счет на оплату. Некоторые документы оформлялись на скопированных официальных бланках российских компаний. В файлах указывались поддельные корпоративные адреса электронной почты и банковские реквизиты организаций, представленных как дочерние структуры настоящих поставщиков.
После перевода предоплаты обещанный товар не поступал, а деньги оказывались на счетах мошенников. Одна из пострадавших компаний из Азербайджана сообщила, что в апреле 2025 года потеряла около 150 000 долларов при заключении фиктивной сделки.
В F6 связали значительную часть обнаруженной инфраструктуры с единой мошеннической кампанией. На общую принадлежность доменов указывали совпадающие DNS-записи, IP-адреса и регистрационные сведения. Самый ранний выявленный домен зарегистрировали в 2017 году. По оценке специалистов, преступники могли использовать связанную инфраструктуру на протяжении более девяти лет.
Со временем мошенники начали переносить поддельные сайты из преимущественно российской зоны .ru в международные доменные зоны, включая .com, .org и .net. Такой подход помогал придавать фейковым ресурсам вид международных корпоративных площадок и усложнял распознавание подделок зарубежными клиентами.
Во время расследования специалисты также обнаружили коммерческие предложения, контракты и счета с поддельными адресами электронной почты и банковскими реквизитами. Полный комплект документов сопровождал фиктивную сделку и повышал доверие потенциальных покупателей.
Участники кампании копировали даже предупреждения о мошенничестве. После публикации уведомлений на официальных сайтах компаний преступники переносили материалы на сайты-клоны и заменяли настоящий домен в тексте на мошеннический. В результате предупреждение убеждало посетителей доверять поддельному ресурсу и воспринимать официальный сайт как опасный.
В F6 отметили, что схема причиняла прямой финансовый ущерб покупателям и одновременно вредила репутации компаний, названия которых использовали преступники. Организациям, работающим с экспортом и импортом, специалисты рекомендовали независимо проверять контактные данные, доменные имена и платежные реквизиты перед переводом средств.
- Источник новости
- www.securitylab.ru