Фишинговая кампания на билеты Формулы-1 обходит двухфакторную защиту

phishing

Мошенники развернули масштабную фишинговую операцию, нацеленную на болельщиков Формулы-1, желающих купить билеты на Гран-при Сингапура и Испании. Вместо стандартных одностраничных подделок злоумышленники создали сеть сайтов, которые практически неотличимы от официальных платформ продажи билетов. Более того, атака управляется операторами в реальном времени, что позволяет обходить даже двухфакторную аутентификацию банковских карт.

Описание

Ажиотаж вокруг гоночных уикендов создаёт идеальные условия для подобных схем. Билеты раскупаются за считанные минуты, покупатели готовы вводить данные карты в любой форме, лишь бы успеть забронировать место. Премиальные пакеты hospitality на таких мероприятиях стоят тысячи долларов, поэтому мошенники рассчитывают на крупные суммы списаний. Они пользуются тем, что официальные страницы продаж перегружены, а пользователи не успевают сверить адрес сайта.

Как установили аналитики SOCRadar Threat Research Unit, всего обнаружено одиннадцать доменов, имитирующих официальные площадки Гран-при. Ресурсы регистрировались с мая по июль 2026 года и используют общую хостинговую инфраструктуру. Большинство сайтов повторяют оформление испанского этапа, однако главной целью стала платформа продаж Сингапурского Гран-при. Все домены построены по единому шаблону, где сочетаются слова, связанные с автогонками и географией. Некоторые из них уже получили от автоматических систем защитных решений статус вредоносных.

Качество подделки впечатляет: злоумышленники скопировали всю структуру легитимного сайта, создав 134 полноценные веб-страницы. Разделы новостей, развлечений, а также страницы с правилами и условиями полностью повторяют оригинал. При этом на сайте можно скачать официальный документ с условиями бронирования, который занимает 15 страниц. Такое внимание к деталям делает фишинговую страницу убедительной даже для внимательного пользователя.

За внешней витриной скрывается сложный механизм из четырёх десятков программных компонентов. Основная часть кода отвечает не за оформление, а за модуль проверки подлинности платежа. Этот модуль позволяет операторам в реальном времени влиять на ход атаки. Жертва, ничего не подозревая, проходит стандартную процедуру покупки: выбирает билеты, категорию мест и количество, вводит персональные данные, затем переходит к оплате. К этому моменту сайт уже собрал информацию о карте, включая номер, срок действия и CVV-код.

Самое опасное начинается после ввода данных карты. Система пытается определить банк, выпустивший карту, по первым шести цифрам её номера. Затем на экране жертвы появляется поддельная страница, стилизованная под интерфейс именно этого финансового учреждения. Если банк определяется успешно, пользователь видит знакомый бренд, логотип и форму подтверждения платежа. Оператор кампании через отдельную панель управления выбирает, какой именно сценарий продемонстрировать: запрос одноразового кода из SMS, одобрение push-уведомления, проверку баланса или дополнительную идентификацию.

При этом оператор видит данные карты и реагирует на действия жертвы в реальном времени. Поэтому классические методы защиты, основанные на одноразовых паролях и подтверждениях в мобильном приложении, не спасают. Если банк присылает код или запрашивает подтверждение, мошенник немедленно выводит жертве соответствующую форму. Такой подход требует участия живого человека, что кардинально отличает эту кампанию от массовых автоматизированных рассылок.

В общей сложности поддельные страницы подготовлены для восьми банковских учреждений, включая Emirates NBD, RAKBANK, HSBC, Mashreq и другие организации, работающие преимущественно в странах Персидского залива. Каждый набор включает в себя фирменные логотипы, шрифты и тексты уведомлений, характерные для конкретного банка. Хотя в одном из изученных компонентов системы механизм подбора банка был отключён и использовалась универсальная страница, сам факт наличия таких заготовок говорит о готовности операторов настраивать атаку под конкретную финансовую организацию.

Косвенные признаки указывают на возможную связь организаторов с русскоязычным сообществом. В программном коде инструмента, который автоматически скопировал содержимое настоящего сайта, обнаружены комментарии на русском языке. Кроме того, один из фишинговых доменов подключался к аналитическому сервису "Яндекс.Метрика", что также типично для русскоязычных разработчиков. Однако делать окончательные выводы об атрибуции преждевременно.

Для защиты от подобных угроз недостаточно блокировать списки известных доменов. Мошенники легко создают новые адреса по той же схеме, поэтому необходим постоянный мониторинг регистрации доменов с характерными сочетаниями слов. Финансовым организациям следует усилить контроль за запросами подтверждения операций, поступающими со сторонних сайтов, а также за сценариями, которые имитируют проверку баланса или push-уведомления.

Болельщикам стоит выработать привычку проверять адрес сайта перед вводом платёжных данных и переходить на страницу покупки только через официальный портал Формулы-1. Легитимные билетные платформы никогда не запрашивают одноразовые коды, подтверждения push-уведомлений и не просят проверить баланс карты для завершения покупки. Любой подобный запрос - почти гарантированный признак мошенничества.

Переход от статичных схем к кампаниям, управляемым живыми операторами, снижает эффективность традиционных детекторов. Противостоять таким атакам можно только сочетанием поведенческого анализа, оперативного обмена данными между банками и центрами мониторинга угроз, а также постоянным информированием пользователей о новых тактиках злоумышленников.

Индикаторы компрометации

IPv4

  • 144.31.3.209

Domain

  • booking-f1-spain.com
  • f1-booking-es.com
  • f1-booking-spain.com
  • f1-ticket-es.com
  • f1-tickets-es.com
  • f1-ticket-spain.com
  • f1-tickets-sg.com
  • f1-tickets-spain.com
  • ticket-f1-es.com
  • tickets-f1-es.com
  • ticketsf1-madrid.com
  • tickets-f1-spain.com

Комментарии: 0