Итальянский центр реагирования на инциденты информационной безопасности CERT-AGID зафиксировал несколько активных мошеннических кампаний, эксплуатирующих бренд Agenzia delle Entrate (налоговой службы Италии). Злоумышленники используют логотип и дизайн официального портала для кражи финансовых и имущественных данных граждан. Особенность последней атаки, выявленной на текущей неделе, заключается в комбинировании методов фишинга и вишинга с динамической адаптацией под ответы жертвы.
Описание
Целью кампании являются владельцы цифровых активов и пользователи традиционных банковских услуг. Атакующие давят на страх перед налоговыми санкциями, рассылая сообщения о якобы обязательной декларации криптоактивов с упоминанием неких приближающихся сроков. Тактика создаёт у получателя ложное ощущение срочности и необходимости немедленных действий. Подобные схемы традиционно эффективны, поскольку затрагивают финансовые обязательства и риск штрафов.
Жертву направляют на поддельный сайт, визуально копирующий портал Agenzia delle Entrate. На первой странице требуется ввести налоговый код (аналог ИНН) и номер мобильного телефона через форму, стилизованную под официальную систему аутентификации. После отправки открывается второй экран, на котором отображается уже введённый код и статус "Ожидание проверки имущественного положения", имитирующий уже начатую проверку.
Адаптивная анкета задаёт вопрос об использовании криптокошельков или бирж. Если пользователь отвечает "Да", система запрашивает название кошелька или биржи, дату последнего депозита и оценочную стоимость портфеля в криптовалюте. Если "Нет" - поле меняется на название банка (например, Intesa Sanpaolo, Unicredit) и последний остаток на счете в евро. Таким образом злоумышленники собирают детальную информацию как о цифровых, так и о традиционных финансовых активах, максимально приспосабливая вопросник к профилю жертвы.
После отправки данных отображается экран, симулирующий ошибку синхронизации с налоговым реестром. Сообщение содержит предупреждение о возможном автоматическом формировании уведомления о доначислении налога и блокировке активов. Жертву призывают позвонить по номеру, представленному как "Управление проверок города Милан". На этом этапе фишинг переходит в вишинг - телефонное мошенничество. Термин "вишинг" обозначает метод, при котором злоумышленник с помощью голосового общения вынуждает жертву раскрыть конфиденциальные данные, коды безопасности или совершить платеж. В данном случае жертва, уже встревоженная сообщением об ошибке, сама инициирует звонок, что повышает доверие к собеседнику и упрощает завершение кражи.
Предоставленный отчёт CERT-AGID детально описывает техническую реализацию атаки. Отличительная черта кампании - адаптивный сбор данных, подстраивающий список полей под финансовый профиль, заявленный жертвой. Переход к вишингу через техническую ошибку с номером телефона представляет собой тактическую эволюцию по сравнению с классическими фишинговыми атаками на ту же тему. Такой подход позволяет мошенникам не только получать логины и пароли, но и выведывать дополнительную информацию, необходимую для хищения средств.
Последствия успешной атаки включают утечку персональных и финансовых данных, а также реальный риск потери средств, особенно если в ходе вишинга жертва добровольно сообщает коды двухфакторной аутентификации или совершает перевод под предлогом "отмены блокировки". Для пользователей важно помнить, что налоговые органы никогда не требуют срочных звонков по номерам, указанным на подозрительных сайтах, и не запрашивают сведения о криптокошельках или банковских счетах через онлайн-формы. Следует проверять URL в адресной строке, не переходить по ссылкам из непроверенных сообщений и связываться с официальными инстанциями по номерам, опубликованным на их основных веб-порталах.
Тенденция на комбинирование фишинга и вишинга с точечной адаптацией под жертву набирает обороты. Мошенники активно используют актуальную повестку (криптовалюты, налоговые обязательства) и усиливают социальную инженерию через подмену технических сбоев. Защита от подобных угроз требует как автоматизированных мер блокировки фишинговых доменов на уровне провайдеров и почтовых систем, так и постоянного повышения осведомлённости пользователей о методах атак.
Индикаторы компрометации
Domains
- agenziadentrate.com
- agenziaentrate-rw.com
- agenzia-gov.com
- www.agenzia-gov.com
URLs
- https://agenziadentrate.com/formdata
- https://agenziadentrate.com/it
- https://agenziadentrate.com/it/sow
- https://agenziaentrate-rw.com/formdata
- https://agenziaentrate-rw.com/it
- https://agenziaentrate-rw.com/it/sow
- https://agenziaentrate-rw.com/session
- https://agenzia-gov.com/
- https://agenzia-gov.com/page2.php
- https://agenzia-gov.com/provv.php
- https://www.agenzia-gov.com/
- https://www.agenzia-gov.com/page2.php
- https://www.agenzia-gov.com/provv.php

