Итальянцев атакуют письмами от имени Минздрава с обещанием возврата 278 евро

phishing

В Италии зафиксирована очередная серия фишинговых (мошеннических) писем. Злоумышленники используют имя и официальную графику Министерства здравоохранения. Получателям обещают возврат 278,26 евро за якобы двойную оплату медицинского талона. Такая плата за услуги здравоохранения в Италии известна как ticket sanitario. На деле письмо ведет на поддельный сайт. Он создан для сбора личных данных и реквизитов банковских карт.

Описание

Мошенническое сообщение приходит с адреса, имитирующего официальный домен итальянского правительства. Его тема - "Hai diritto a un rimborso", что переводится как "Вам положен возврат". Злоумышленники применяют подмену адреса отправителя. Поэтому письмо внешне не отличается от настоящей переписки госучреждения. В тексте говорится о проверке медицинских платежей, которая якобы выявила переплату. Для получения выплаты адресату предлагают нажать кнопку "Подтвердите свои данные".

По данным CERT-AGID, итальянского центра реагирования на киберинциденты, кнопка ведет на сайт, имитирующий портал государственной услуги. Ресурс выстроен так, чтобы у жертвы сложилось впечатление полноценной официальной процедуры. Посетителя последовательно проводят через четыре шага. На каждом из них запрашивают все более чувствительные сведения.

Первый шаг имитирует вход в личный кабинет. Пользователь должен ввести налоговый код и дату рождения. После этого на экране появляется вымышленное дело о выплате. В нем указаны причина "Двойная оплата медицинского талона", уникальный номер и сумма 278,26 евро. Такая детализация создает иллюзию, что система действительно нашла переплату. Она уже готова её вернуть.

Особенность кампании состоит в тщательной имитации официального стиля. Мошенники воспроизводят логотип Министерства здравоохранения. Используются типовые формулировки и цветовое оформление государственных писем. Для итальянского получателя такие детали выглядят знакомо. Именно это снижает бдительность и заставляет переходить к следующим шагам. Там запрашивают уже более чувствительные данные.

На следующем этапе мошенники запрашивают имя и фамилию. Затем требуют адрес электронной почты, мобильный телефон и полный адрес проживания. В анкету входят город, провинция и почтовый индекс. Дальше наступает ключевой момент - сбор данных платежной карты. Жертва должна указать имя держателя, номер карты, срок действия и код подтверждения. На странице дополнительно сказано, что карта обязана поддерживать систему 3-D Secure. Предоплаченные карты якобы не принимаются.

Требование поддержки 3-D Secure - это осознанная уловка. Данная технология представляет собой дополнительную проверку операции. Она часто происходит через код из СМС или мобильного приложения. Мошенники заранее отсекают карты, которые нельзя использовать для интернет-платежей. В итоге они получают реквизиты реально работающих карт. Это повышает шансы на успешное списание средств после сбора данных.

Собранный комплект информации позволяет злоумышленникам не только попытаться провести операции по карте. Имя, адрес, телефон и электронная почта дают возможность оформить новые мошеннические схемы. Например, жертве могут отправить СМС-сообщение со ссылкой. Также возможен звонок под видом банковского сотрудника. Или очередное письмо от имени финансовой организации. Так одна успешная атака превращается в серию последующих.

Массовая рассылка нацелена на широкую аудиторию, но каждая жертва обрабатывается по индивидуальному сценарию. Сайт подстраивается под ввод пользователя. Он показывает правдоподобные данные о переплате. Такой подход характерен для современных фишинговых операций. Они все чаще напоминают настоящие государственные услуги. Чем больше шагов проходит жертва, тем сложнее ей отказаться от ввода данных.

Подделка адреса отправителя заслуживает отдельного внимания. Технология подмены видимого адреса означает, что даже проверка поля "от кого" не гарантирует подлинность. Пользователям стоит обращать внимание на необычные просьбы и срочность в тексте. Государственные органы и банки не запрашивают данные карт по электронной почте. Поэтому любое подобное требование - признак мошенничества.

Для защиты достаточно следовать простым правилам. Не нужно переходить по ссылкам из писем, которые обещают выплаты или компенсации. Лучше открыть браузер и самостоятельно зайти на официальный сайт ведомства. Если сайт запрашивает данные карты под предлогом возврата денег, это почти наверняка мошенничество. Стоит также использовать двухфакторную аутентификацию в банковских приложениях. И не сообщать посторонним коды подтверждения.

Стоит помнить главное. Государственные ведомства не запрашивают полный номер карты и код подтверждения для возврата денег. Официальные выплаты оформляются через известные банковские счета. Или через проверенные онлайн-сервисы. Поэтому любая просьба ввести платежные реквизиты на стороннем сайте должна расцениваться как тревожный сигнал.

Итальянский центр реагирования уже распространил информацию о кампании. Он рекомендовал операторам связи и финансовым организациям ограничить доступ к мошенническим ресурсам. CERT-AGID продолжает отслеживать инфраструктуру злоумышленников. При этом главной защитной мерой остается внимательность самих получателей. Возврат 278,26 евро не может требовать ввода полного набора данных карты. Понимание этого простого факта помогает распознать обман.

Такая схема подтверждает, что мошенники продолжают активно использовать государственные бренды в фишинге. Официальные выплаты и компенсации затрагивают широкие слои населения, а значит, находят все новых жертв. Грамотная имитация писем и многошаговый сбор данных делают атаку опасной. Это касается даже внимательных пользователей. Поэтому, когда речь заходит о передаче финансовой информации, доверять стоит только проверенным каналам связи.

Индикаторы компрометации

Domain

  • astardrycleaner.com

URL

  • https://astardrycleaner.com/salute.gov.it/
  • https://astardrycleaner.com/salute.gov.it/details.php
  • https://astardrycleaner.com/salute.gov.it/index.php
  • https://astardrycleaner.com/salute.gov.it/infos.php
  • https://astardrycleaner.com/salute.gov.it/loading.php
  • https://scanned.page/p/wsDV9o

Комментарии: 0