Мошенники имитируют взлом профиля на Госуслугах
Злоумышленники используют фальшивый сайт Госуслуг для имитации взлома личного кабинета в видеоформате. Они пытаются убедить пользователя, что преступники получили доступ к его данным и документам. Новый сценарий телефонного мошенничества выявила компания F6.
Ранее мошенники просили жертву назвать код из СМС или перейти по ссылке, затем заявляли о взломе личного кабинета на госсервисе. Также они сообщали, что на имя пользователя оформлены кредиты, а деньги могут перевести террористам. После этого злоумышленники под предлогом освобождения от уголовной ответственности и отмены конфискации имущества требовали передать деньги или ценности. В некоторых случаях они пытались склонить пользователя к преступным действиям.
Также они предлагали перейти по ссылке, например, для выбора времени визита мастера по проверке отопления. Затем они убеждали пользователя, что это действие привело к взлому личного кабинета госсервиса. Новый сценарий должен сделать этот обман более убедительным.
После перехода по ссылке пользователь видит страницу, похожую на портал госсервиса. Затем на экране появляется обратный отсчёт с сообщением «Автоматический вход через 3 … 2 … 1 сек». После этого запускается видео с имитацией взлома учётной записи. На экране открывается окно терминала. В нём по очереди появляются надписи «Выгрузка электронной подписи», «Выгрузка 2-НДФЛ», «Выгрузка паспортных данных», «Выгрузка СНИЛС», «Выгрузка кредитной истории» и «Снятие самозапрета». В конце появляется сообщение «Данные успешно выгружены». После этого изображение перестаёт обновляться.
В сообщениях терминала есть ошибки, которые указывают на подделку. В первых двух строках используются названия Misrosoft Windows вместо Microsoft Windows и Misrosoft Sorroration вместо Microsoft Corporation. При этом дальнейшие сообщения, включая «Нестандартная активность», «Server IT-РФ» и «Статус: нет МФА», могут выглядеть правдоподобно для пользователей с начальным уровнем знаний по кибербезопасности.
На момент обнаружения сайтов F6 не установила точный способ распространения ссылок на эти ресурсы. Аналитики допускают, что мошенники тестировали новый сценарий или отправляли ссылки в личных сообщениях.
