Возвращение Селин Дион на сцену после длительного перерыва вызвало огромный ажиотаж среди поклонников по всему миру. Концерты певицы во Франции, запланированные на 2026 год, стали одним из самых ожидаемых событий в музыкальной индустрии. Однако высокая популярность и дефицит билетов создали идеальную среду для масштабной мошеннической кампании, которую исследовала компания Group-IB. Аналитики выявили многоуровневую схему обмана, сочетающую социальную инженерию и технические манипуляции.
Описание
Злоумышленники действуют по двум основным направлениям. Первое - прямое внедрение в сообщества поклонников в социальных сетях, в частности в группы Facebook* и на Facebook* Marketplace. Мошенники выдают себя за обычных фанатов, постепенно втираются в доверие, а затем предлагают купить билеты якобы в личном резерве. Ключевой признак обмана - временные аномалии. Участники схемы утверждали, что у них есть билеты ещё до официального старта предпродажи 6 апреля. Такие заявления практически гарантированно указывают на мошенничество.
После того как жертва проявляет интерес, включаются приёмы создания искусственной срочности. Мошенники используют повторяющиеся сценарии, подталкивая покупателя к импульсивному решению и блокируя рациональную оценку ситуации. Они требуют перевести деньги напрямую банковским переводом, минуя официальные площадки перепродажи. При этом после подтверждения оплаты жертва действительно получает ссылку на легитимный билет на платформе Ticketmaster с уникальным кодом. Но в этом и заключается суть обмана.
Злоумышленники распространяют одну и ту же цифровую копию билета с идентичным кодом неограниченному числу покупателей. Поскольку билет является одноразовым, на концерт пройдёт только первый зритель, который предъявит его на входе. Все остальные останутся за дверями с потраченными деньгами. Дополнительным признаком мошенничества служит несовпадение имени владельца банковского счёта с именем продавца в профиле Facebook*. Часто мошенники используют украденные или подставные аккаунты, а оригинальное имя можно обнаружить в URL-адресе страницы. После получения денег злоумышленники обычно деактивируют свой профиль - как для заметания следов, так и из-за блокировки после жалоб пострадавших. В ходе исследования аналитики Group-IB лично общались с несколькими такими продавцами, которые целенаправленно эксплуатировали эмоциональный подъём, чтобы снизить критичность мышления жертв.
Второе направление атак - создание поддельных сайтов, имитирующих официальных дистрибьюторов билетов. Group-IB обнаружила более двух десятков мошеннических доменов, которые мимикрируют под ресурсы AXS, Ticketmaster, а также под официальный сайт певицы и страницу концертной площадки Paris La Défense Arena. Эти сайты использовали инфраструктуру Shopify для приёма платежей, что придавало им видимость легитимности. Злоумышленники размещали страницы с доменами вида pay.* для оплаты и account.* для имитации входа в личный кабинет. На страницах аутентификации применялся протокол OAuth 2.0 от Shopify, а в URL были включены параметры для доступа к истории заказов, адресам электронной почты и сохранённым способам оплаты.
Анализ внутренней структуры сайтов показал использование путей /cdn/shop/files/, что является фирменной чертой сети доставки контента Shopify. Это указывает на то, что сайты были созданы с использованием стандартных инструментов платформы. Однако самое интересное открытие - единый фишинговый набор, применяемый для всех поддельных ресурсов. Group-IB выявила, что в параметрах OAuth state все домены содержат префикс "hWNA". Такая повторяемость не может быть случайной. Вероятно, это результат использования общего скрипта - с низкоэнтропийным генератором случайных строк, типичным для готовых фишинговых наборов.
Дополнительным доказательством служит копия-вставка: во всех поддельных сайтах в параметрах OAuth указан язык locale=en-GB, несмотря на то что домены зарегистрированы во французской зоне и текст на сайтах написан по-французски. Это говорит о том, что набор был разработан для англоязычной аудитории, а затем адаптирован для французских фанатов без корректировки настроек. Аналитики предполагают, что тот же самый комплект мог использоваться во время аналогичных мошеннических кампаний, приуроченных к туру Oasis в 2024 году и туру Taylor Swift в 2023-2024 годах.
Сложность схем и их масштаб свидетельствуют о профессиональном подходе злоумышленников. Они не только создают поддельные сайты и внедряются в сообщества, но и используют психологическое давление, а также технические возможности легальных платформ для придания видимости законности своих действий. Для обычных поклонников отличить настоящий билет от поддельного становится всё труднее. Group-IB рекомендует всегда покупать билеты только на официальных площадках дистрибьюторов (в данном случае AXS, Ticketmaster или Fnac). При покупке с рук предпочтение стоит отдавать физическим билетам, которые можно проверить лично. Если мошенничество всё же произошло, необходимо немедленно обратиться в банк для опротестования платежа. Всегда стоит проверять URL-адрес сайта, сравнивать цены с официальными и не поддаваться на искусственно созданную срочность.
* Компания Meta и её продукты (включая Instagram, Facebook, Threads) признаны экстремистскими, их деятельность запрещена на территории РФ.