Государственные службы всё чаще используют SMS-канал для уведомлений о штрафах, сборах и напоминаниях об оплате. Такой способ быстр, удобен, и граждане склонны доверять сообщениям от официальных отправителей. Именно это доверие злоумышленники стремятся обратить в свою пользу. Специалисты Group-IB задокументировали активную фишинговую кампанию, в ходе которой подделывается идентичность Putevi Srbije - государственного дорожного управления Сербии.
Описание
Жертвы получают SMS-сообщение о неоплаченном дорожном штрафе. В тексте говорится, что если не произвести оплату в указанный срок, сумма штрафа возрастёт. Ссылка в сообщении выглядит легитимной, а срочный тон сообщения оказывает давление на получателя. После перехода по ссылке пользователь попадает на поддельный сайт, внешне неотличимый от настоящего государственного портала оплаты. Там необходимо ввести личные данные и реквизиты банковской карты, после чего средства исчезают со счёта. Эта схема эксплуатирует естественную боязнь людей вступить в конфликт с официальными органами, поэтому для реализации не требуется специальных технических навыков, что и объясняет её популярность.
Поддельный сайт содержит точные копии логотипов, цветов и языкового оформления. Чтобы придать странице убедительность, на ней отображаются вымышленные номера дел и временные метки, создающие впечатление, что нарушение уже зарегистрировано в официальной системе. Некоторые версии сайта демонстрируют счётчик времени до повышения суммы штрафа. Вся эта конструкция нацелена на то, чтобы жертва совершила оплату как можно быстрее, не проверяя информацию через официальные каналы.
Как только пользователь отправляет данные карты, они мгновенно передаются злоумышленникам. Полученная информация может быть использована для немедленных мошеннических покупок, продана на подпольных форумах или сохранена для последующих атак. Большинство пострадавших узнают о краже только после того, как видят неожиданное списание в банковской выписке.
Техническая инфраструктура этой кампании соответствует тому, что Group-IB и другие исследователи ранее документировали для двух известных платформ PhaaS (Phishing-as-a-Service - фишинг как услуга): Darcula и Phoenix. Как показано в анализе Group-IB, Darcula - это китайскоязычная платформа, содержащая более 200 фишинговых шаблонов. Она впервые появилась в 2023 году и с тех пор связана с атаками на государственные органы, авиакомпании, почтовые службы и финансовые институты по всему миру. Phoenix, описанный в отдельном исследовании Group-IB, построен вокруг централизованной административной панели, позволяющей операторам управлять множеством фишинговых кампаний в разных странах и отраслях.
В сербской кампании наблюдаются характерные признаки Darcula: использование одноразовых доменов, имитирующих доверенные организации, клонирование сайтов для сбора данных карт, применение JavaScript для сокрытия мошеннического контента от автоматических сканеров и быстрая ротация инфраструктуры для уклонения от блокировок. Часть доменов также соответствует признакам Phoenix.
Метод сокрытия от сканеров заслуживает отдельного внимания. Фишинговые страницы используют клиентскую обфускацию (запутывание кода) через JavaScript. Видимый текст не встраивается напрямую в HTML, а хранится в закодированном виде и динамически отображается в браузере во время выполнения. Это существенно затрудняет статический анализ, так как ключевые слова, связанные с мошенничеством, отсутствуют в исходном коде страницы. Кодирование выполняется с помощью Base64 и последующего декодирования через встроенную функцию decodeURIComponent. Для дополнительной защиты активация декодирования откладывается до момента, когда браузер пользователя бездействует, используется API IntersectionObserver для декодирования только тех участков страницы, которые попадают в область видимости, и установлен интервал в две секунды для мониторинга появления новых закодированных элементов. Такой подход позволяет обойти сигнатурные системы обнаружения и автоматические механизмы удаления фишинга.
Сама схема представляет собой многоступенчатую операцию, что указывает на скоординированную группу мошенников с распределёнными ролями. Она включает регистрацию обманных доменов, сборку клонированных сайтов, организацию массовой рассылки SMS с подменой отправителя и последующую обработку украденных данных. Использование таких сервисов, как Cloudflare, дополнительно скрывает реальное расположение инфраструктуры.
Рост подобных схем демонстрирует, насколько легко злоумышленники могут эксплуатировать общественное доверие к государственным услугам. Примечательно, что кампания носит следы одновременного использования двух разных PhaaS-платформ. Защитникам не следует исходить из того, что одна кампания означает одну платформу. Мошенники теперь комбинируют инструменты из разных наборов, что свидетельствует о доступности таких средств.
Ключевые меры защиты включают прямой отказ от переходов по ссылкам из SMS, требующих оплаты штрафа. Любое официальное уведомление следует проверять путём самостоятельного ввода адреса государственного портала в браузере. Подозрение должно вызывать любое срочное требование немедленных действий, поскольку фишинговые сообщения намеренно созданы для давления на жертву. Следует помнить, что государственные органы никогда не требуют срочной оплаты через непроверенные SMS-ссылки. Характерными признаками мошеннических доменов в этой кампании являются необычные домены верхнего уровня: .top, .icu, .cc, .homes. Если данные карты уже были введены на подозрительной странице, необходимо немедленно связаться с банком для блокировки и оспаривания транзакций. Государственным органам рекомендуется регулярно публиковать предупреждения об активных кампаниях, делиться примерами поддельных сообщений и поддерживать публичный канал для сообщений о мошенничестве.
Индикаторы компрометации
Domain
- puteva.cc
- putevie-srbije.help
- putevii-srbije.help
- putevismetc.cc
- putevi-srbbqfije.com
- putevi-srbije.gbgwsq.homes
- putevi-srbije.help
- putevi-srbije.icu
- putevi-srbije.xkuckx.homes
- putevi-srbijeaf.help
- putevi-srbijeag.help
- putevi-srbijeah.help
- putevi-srbijeah.homes
- putevi-srbijeba.homes
- putevi-srbijebc.homes
- putevi-srbijezt.homes
- putevi-srbile.help
- putevi-srbtrfije.com
- putevissdeoetc.top
- putevis-srbbije.top
- putevis-srbiiossje.top
- putevisteetc.cc
- putevs.cc
- putevti-srbije.help