Итальянская группа реагирования на компьютерные угрозы CERT-AGID зафиксировала новые кампании СМС-фишинга, нацеленные на граждан Италии. Злоумышленники используют бренд и графические элементы национального института социального обеспечения INPS, чтобы похитить персональные данные и реквизиты платежных карт. Уникальная особенность этих атак - одновременное применение двух разных визуальных шаблонов с кардинально различающимися запрашиваемыми суммами. Такая вариативность указывает на системный подход к тестированию методов социальной инженерии, что выходит за рамки привычных фишинговых схем.
Описание
Атака начинается с отправки СМС-сообщения, содержащего ссылку на поддельный веб-сайт. Сайт имитирует легитимный раздел портала INPS под названием "Visualizzazione indebiti" - сервис, позволяющий гражданам проверять наличие задолженности перед ведомством. Вредоносная страница строго делит процесс на три последовательных этапа, одинаковых для обоих вариантов кампании.
Первый шаг - сбор идентификационных данных. Жертве предлагают ввести налоговый код (итальянский аналог ИНН). Для убедительности на странице размещены элементы, якобы связанные с государственными системами электронной идентификации SPID, CIE и CNS. Это создает ложное впечатление официального запроса.
Второй шаг - демонстрация фиктивной задолженности. После ввода кода появляется экран с суммой, которую якобы необходимо уплатить, и сгенерированным электронным платежным кодом (серия IN). Одновременно запускается обратный отсчет сессии - классический прием, подталкивающий человека к поспешному решению без должной проверки.
Третий шаг - сбор платежных данных. Сайт запрашивает полные реквизиты карты: имя держателя, номер, срок действия и CVV-код, а также номер контактного телефона. Получив эти сведения, злоумышленники могут провести несанкционированные списания или перепродать данные на теневых рынках.
Наиболее примечательная черта кампании - две графические реализации с диаметрально противоположными запрашиваемыми суммами. Первый вариант использует насыщенный "официальный" дизайн: множество предупредительных блоков ("Внимание", "Регуляризация", "Безопасность"), логотипы шести платежных систем и заметные значки стандартов безопасности PCI-DSS и SSL. Сумма долга в этом шаблоне составляет 385,40 евро.
Второй вариант, напротив, выполнен в минималистичном стиле: один блок предупреждения, три логотипа платежных систем и всего 6,60 евро к оплате. Как показано в данных CERT-AGID, разрыв между суммами настолько велик, что не может быть случайным. Высокая сумма нацелена на людей, которые отслеживают значительные взносы и опасаются серьезных последствий - например, потери пенсионного обеспечения. Низкая сумма, напротив, снижает порог настороженности: заплатить несколько евро кажется безопасным действием, поэтому жертва уделяет меньше внимания проверке домена и подлинности запроса. Здесь расчет идет на массовость, а не на доход с одной операции.
Существуют три основные гипотезы, объясняющие применение двух разных шаблонов в рамках одной волны атак. Первая - A/B-тестирование, сравнительный эксперимент. Злоумышленники параллельно запускают два варианта, чтобы выяснить, какое сочетание суммы и дизайна приносит больше прибыли. Такой подход напоминает методы оптимизации конверсии в цифровом маркетинге, но адаптированные для мошеннических целей.
Вторая гипотеза - распределение атак по модели "фишинг как услуга" (PhaaS). Один и тот же набор инструментов может быть предоставлен нескольким аффилированным группам, каждая из которых настраивает свою графику и сумму под свои задачи. Таким образом, две кампании могут быть независимыми ответвлениями одной инфраструктуры.
Третья гипотеза - дифференцированная рассылка по различным спискам номеров телефонов. Предполагается, что злоумышленники могли заранее профилировать потенциальных жертв и отправлять сообщения с разными суммами разным сегментам аудитории. Например, владельцам дорогих автомобилей или лицам с высокими официальными доходами - крупный долг, остальным - незначительный.
Последствия успешной реализации такой атаки включают утечку персональных данных и финансовые потери для граждан. После получения реквизитов карты мошенники могут совершать покупки или снимать средства, а собранные телефонные номера пригодятся для последующих волн фишинга. Для INPS подобные инциденты несут репутационный ущерб и подрывают доверие к официальным каналам.
Рекомендуемые меры защиты включают критическую проверку любых СМС-уведомлений, особенно содержащих ссылки. Вместо перехода по ссылке следует самостоятельно заходить на официальный портал INPS через браузер. Обратный отсчет на странице - однозначный признак мошенничества. Любое требование ввести данные карты вне защищенного платежного шлюза должно восприниматься как угроза. Гражданам также стоит подключить двухфакторную аутентификацию для доступа к государственным сервисам, где это возможно.
Двойная кампания демонстрирует эволюцию фишинговых техник: злоумышленники все активнее применяют психологическое профилирование и методы A/B-тестирования, характерные для легитимного маркетинга. Подобный подход повышает эффективность атак и усложняет их обнаружение. CERT-AGID продолжает мониторинг и рекомендует бдительно относиться к любым неожиданным сообщениям, якобы от государственных органов.
Индикаторы компрометации
Domain
- inps-im.com
- inpso.cfd
- inpso.sbs
- inpsp.cfd
- inpsz.cfd
URL
- http://inpso.cfd/IT
- https://inps-im.com/info
- https://inps-im.com/TzfvloMAFK/api
- https://inps-im.com/TzfvloMAFK/api/input
- https://inps-im.com/wf011_it_ssn_inps_1103/footer.html
- https://inps-im.com/wf011_it_ssn_inps_1103/header.html
- https://inpso.cfd/IT
- https://inpso.cfd/wf011_it_ssn_inps/footer.html
- https://inpso.cfd/wf011_it_ssn_inps/header.html
- https://inpso.cfd/ZWTtfartyN/api
- https://inpso.cfd/ZWTtfartyN/api/input
- https://inpso.sbs/IT
- https://inpso.sbs/wf011_it_ssn_inps/footer.html
- https://inpso.sbs/wf011_it_ssn_inps/header.html
- https://inpso.sbs/ZWTtfartyN/api
- https://inpso.sbs/ZWTtfartyN/api/input
- https://inpsp.cfd/IT
- https://inpsp.cfd/rKhqlletxt/
- https://inpsp.cfd/rKhqlletxt/api/input
- https://inpsz.cfd/IT
- https://inpsz.cfd/tQJukKvJBM/api
- https://inpsz.cfd/tQJukKvJBM/api/input
- https://inpsz.cfd/wf011_it_ssn_inps/footer.html
- https://inpsz.cfd/wf011_it_ssn_inps/header.html