Так, основной целью злоумышленников становятся пользователи, покупающие и продающие товары через платформы бесплатных объявлений. Например, в мошеннических группах, работающих по схеме с фейковой доставкой, зарегистрированы более трех тысяч работников, а средняя сумма ущерба пользователей составляет 11 тысяч рублей.
Как рассказали в F6, подобные мошеннические схемы называются "Мамонт". В них злоумышленники размещают в сервисах бесплатных объявлений предложения о продаже товаров по низким ценам, через фишинговые сайты похищают у покупателей данные их банковских карт, а затем деньги. Роли могут меняться, и тогда мошенники выступают в качестве покупателей.
Например, мошенник под видом покупателя откликается на объявление о продаже мебели. Дальше пишет, что готов приобрести товар, спрашивает, сможет ли продавец его отправить. А затем предлагает воспользоваться услугами платформы и присылает скриншоты якобы официального сайта сервиса с условиями оплаты товара. Преступники направляют именно скриншоты, а не ссылку на оригинальный сайт сервиса доставки, чтобы пользователь не заподозрил обмана.
На следующем этапе, если продавец соглашается на условия мошенника, ему присылают ссылку, по которой предлагают перейти для получения денег от "покупателя".
"Опасность схемы "Мамонт" в том, что она нацелена на всех, кто пользуется сервисами бесплатных объявлений - как продавцов, так и покупателей. Фальшивые сайты для скама и фишинга маскируют под популярные бренды, которые пользователи знают и доверяют им. Современные технологии позволяют киберпреступникам за короткое время создавать десятки и сотни таких сайтов. В таких условиях перед брендами, которые атакуют злоумышленники, возникает задача не только обнаружить подобные ресурсы сразу после их создания, но и принять меры для ограничения доступа к мошенническим сайтам, чтобы защитить от них пользователей", - отмечает аналитик второй линии CERT департамента Digital Risk Protection компании F6 Вячеслав Ходоров.
В целом злоумышленники работают с обычными открытыми объявлениями, часто выбирая недавно опубликованные. Продавец в таких ситуациях обычно ждет откликов и быстро отвечает "покупателю". Сначала разговор может выглядеть совершенно стандартно: атакующий задает вопросы о товаре, может торговаться и уточнять детали.
Руководитель департамента киберразведки компании "Бастион" Константин Ларин рассказал, что по стилю общения распознать злоумышленника становится сложнее, так как нейросети позволяют писать сообщения грамотно, учитывать контекст объявления и поддерживать вполне естественный диалог. Поэтому ошибки, странные формулировки и шаблонные ответы уже нельзя считать надежными признаками атаки. Ориентироваться нужно прежде всего на действия собеседника. Если он предлагает перейти по внешней ссылке, запрашивает данные банковской карты или коды из СМС, а также пытается провести оплату не через сервисы площадки, стоит насторожиться.
Как только пользователь вводит номер карты, срок действия и CVV-код на поддельной странице, эта информация мгновенно уходит к злоумышленникам, минуя настоящую платежную систему. Дальше данные могут использоваться для немедленного списания средств, оплаты покупок на других сайтах, оформления подписок или продажи в даркнете.
"Похожая схема уже фиксировалась ранее: пользователей заманивали акцией вроде "пицца за 1 рубль", просили ввести карту для символической оплаты, а в результате списывали крупную сумму за подписку на сторонние сервисы. Также мошенники в сегменте доставки еды присылают фальшивые ссылки для "отслеживания заказа" или "скидки", под предлогом которых выманивают данные карты", - объясняет экономист, партнер коммуникационного агентства "Голдман и По" Ахмед Юсупов.
Важно, что мошенник может украсть деньги без кода из СМС. Если у карты не установлено требование подтверждения по одноразовому коду для конкретной операции, злоумышленники способны списать средства сразу после получения реквизитов, без запроса кода. Секретный код нужен мошенникам только для операций, защищенных 3D-Secure, но не для всех транзакций - часто одного номера карты и CVV-кода уже достаточно для хищения.
В ситуации, когда человек уже ввел информацию по ссылке, Юсупов советует немедленно заблокировать карту через приложение банка или горячую линию, номер которой указан на обратной стороне карты. Не стоит ждать подтверждения подозрений - блокировка должна произойти сразу.
Далее нужно проверить историю операций и при обнаружении несанкционированных списаний подать в банк заявление о несогласии с транзакцией. Также стоит сменить пароли от онлайн-банка и привязанных сервисов (Google Pay, Apple Pay и других), перевыпустить карту с новым номером, сохранить скриншоты фейкового сайта и обратиться в полицию. Деньги, уже переведенные мошенникам, вернуть крайне сложно - такие средства обычно обналичиваются почти сразу.