Netcraft выявила масштабную кампанию, в которой злоумышленники через платные объявления в социальных сетях выдают себя за известные бренды. Цель - перенаправить пользователей на сайты онлайн-казино. Реклама распространяется на платформах Facebook*, Instagram*, Threads* и TikTok. Она обещает доступ к официальным слотам или казино от имени таких компаний, как Monzo, Revolut, Barclays, Tesco, Amazon и Netflix.
Описание
Схема состоит из трёх этапов. Сначала пользователь видит рекламное объявление, которое сообщает о запуске брендированного продукта для азартных игр - например, "Amazon Slots" или "Monzo Slots". Нажатие на объявление ведёт на поддельную страницу, стилизованную под магазин приложений Google Play или Apple App Store. Там используется логотип бренда, подставные отзывы и количество загрузок. Однако при нажатии кнопки "Установить" реальное приложение не загружается. Вместо этого устанавливается прогрессивное веб-приложение (PWA) - браузерный ярлык, который добавляется на домашний экран устройства и внешне напоминает нативное приложение. PWA открывает сайт казино через аффилированную партнёрскую ссылку.
Согласно анализу Netcraft, в URL PWA присутствуют параметры аффилированного отслеживания. Это указывает на то, что мошенники получают выплаты за каждого пользователя, который регистрируется или вносит депозит. Хотя точные условия выплат не раскрываются, типичная стоимость привлечения клиента в сфере iGaming составляет от 50 до 350 долларов за одного пополнившего счёт игрока. Доходы мошенников, вероятно, складываются именно из таких комиссий.
Объявления делятся на три типа. Первый - простые текстовые или видеообъявления, где название бренда используется как метка, без глубокой проработки визуала. Второй - более детализированные изображения с логотипом, цветами и даже поддельными элементами интерфейса самого бренда. Например, одно объявление, нацеленное на клиентов Monzo, показывало вымышленный баланс и надпись "MONZO OFFICIALLY LAUNCHES ONLINE SLOTS". Третий, наиболее убедительный тип - сгенерированные искусственным интеллектом видеоролики. В них воссоздаются реальные локации бренда: кассир Tesco рекомендует игровые автоматы, или две женщины с брендированным реквизитом стоят у входа в отделение Monzo.
Злоумышленники используют разные домены для посадочных страниц. Некоторые адреса явно содержат название бренда - например, monzoslots[.]life или tesscogames[.]com. Другие выглядят как случайные наборы слов: seekerlucid[.]shop, optimismphantasm[.]shop. Это затрудняет обнаружение страниц стандартными системами фильтрации. Одна и та же группа мошенников может одновременно продвигать разные бренды. Netcraft зафиксировала случай, когда страница, зарегистрированная под имитацию Tesco, показывала рекламу "Amazon Slots".
После установки PWA на устройство, на домашнем экране появляется иконка с названием и логотипом бренда - например, "Amazon Slots". При запуске PWA открывается сайт онлайн-казино, при этом в строке заголовка браузера всё ещё отображается название бренда, что поддерживает иллюзию официального приложения. Некоторые PWA также отправляют push-уведомления, напоминающие пользователю завершить регистрацию.
Казино, на которое ведут мошеннические ссылки, представляют собой полноценные игровые платформы с реальными слотами, бонусами и процедурой регистрации. Пользователь, не подозревая об обмане, может внести деньги и начать играть, думая, что участвует в акции от имени крупной компании. В результате бренды не только теряют репутацию, но и могут столкнуться с юридическими претензиями со стороны обманутых клиентов.
Масштаб кампании, вероятно, шире, чем документированные Netcraft случаи. Большинство выявленных объявлений нацелены на британских потребителей, но обнаружены также варианты на немецком и испанском языках, а также предложение бонуса в канадских долларах. Аналогичные схемы могут развиваться и в других регионах.
Использование PWA в мошеннических целях - относительно новая тенденция. Поскольку такие приложения не проходят проверку магазинов приложений, злоумышленники обходят контрольные механизмы. Пользователям рекомендуется проверять источник установки любых приложений, особенно если они были получены через рекламу в соцсетях. Наличие брендового логотипа и названия не гарантирует подлинность продукта. Платформам социальных сетей и магазинам приложений следует усилить мониторинг рекламы, содержащей имена известных брендов, а также блокировать домены с подозрительными шаблонами.
* Компания Meta и её продукты (включая Instagram, Facebook, Threads) признаны экстремистскими, их деятельность запрещена на территории РФ.
Индикаторы компрометации
Domain
- 345rodeoslot.com
- 87roulettino12.com
- blinbd.com
- monzoslots.life
- optimismphantasm.shop
- revvo-online.website
- rewardsmonzo.website
- ridereuphoric.shop
- seekerlucis.shop
- spinlynx36.com
- tesscogames.com
- topstatus.site