Мошенники эксплуатируют интерес к IPO SpaceX через поддельные инвестиционные порталы и кражу криптовалют

information security

Специалисты компании Netcraft выявили масштабную мошенническую кампанию, нацеленную на людей, заинтересованных в первичном размещении акций (IPO) компании SpaceX. Злоумышленники создали сеть поддельных сайтов, которые имитируют официальные страницы SpaceX, Илона Маска, а также известных финансовых брендов, таких как Fidelity и Robinhood. Цель кампании - выманить у жертв прямые переводы криптовалюты, а не просто украсть учетные данные.

Описание

Используемые домены включают как явно связанные с брендом, например spacexshares[.]xyz, fidelityspacexipo[.]site, robinhoodspacex[.]com, muskspacexipo[.]vip, так и псевдослучайные адреса в зоне .live. Согласно анализу Netcraft, данная активность тематически связана с группировкой TA2730, которую отслеживает Proofpoint, однако способ монетизации отличается. TA2730 собирает учетные данные для последующего захвата счетов, а данная схема напрямую запрашивает депозиты в криптовалюте.

Привлекательность схемы основана на сложности реального процесса участия в IPO. Обычное размещение акций требует посредничества брокера, проверки соответствия требованиям, заполнения налоговых документов и получения инструкций по финансированию. Мошенники скопировали всю эту цепочку действий. Жертвам сначала рассылаются электронные письма, которые перенаправляют на поддельные страницы онбординга или формы, напоминающие налоговую форму W-8BEN. Такие формы используются нерезидентами США для подтверждения своего налогового статуса при получении дохода из американских источников. Использование налоговой документации придает процессу видимость легитимности и снижает подозрения у потенциальных инвесторов.

После заполнения формы сайт предлагает пользователю выбрать "целевой уровень инвестиций" - сумму, которую он намерен вложить. Это решает две задачи для злоумышленников. Во-первых, жертва продолжает воспринимать происходящее как настоящее инвестиционное решение. Во-вторых, мошенники получают возможность ранжировать жертв по размеру потенциального платежа и сосредоточиться на наиболее "дорогих" целях. Финальным этапом является страница внесения средств, на которой размещены адреса криптовалютных кошельков для биткоина (BTC), Ethereum (ETH) и USDT. Как выяснили специалисты, адреса для ETH и USDT совпадают, поскольку USDT выпускается как токен стандарта ERC-20 на том же адресе Ethereum. Конечная цель - прямое хищение средств.

На момент публикации отчета по одному из обнаруженных биткоин-адресов (bc1q3ad4npa6qqxrcdrgd2gmmgttsakq9635q6uz50) уже поступило 0,14174492 BTC, что эквивалентно примерно 8700 долларам США. Адрес для ETH и USDT (0xc4cf58a782cCa0dB793bE5fBE145361533A6AF30) также принимал средства, но точная сумма на момент проверки не уточняется. Инфраструктура кампании состоит из двух типов доменов. Первый - длинные псевдослучайные имена в зоне .live, такие как 467jtzbkqcfl22t9hxh[.]live или ddgaoylh4h420fvm7o5[.]live. Второй - тематические домены, напрямую отсылающие к SpaceX, IPO или брокерам. Примечательно, что для некоторых доменов - muskspacexipo[.]vip и muskspacexipo[.]com - мошенники настроили MX-записи, указывающие на почтовый сервер mail[.]musksapcex[.]space, где в слове spacex допущена опечатка "sapcex". Это может использоваться для отправки фишинговых писем с адресов, внешне похожих на официальные.

Эффективность данной схемы объясняется не только громким именем SpaceX. Мошенники не полагаются исключительно на интерес к бренду - они копируют реальные этапы инвестиционного процесса. Заполнение налоговой формы, выбор суммы инвестиций, упоминание известных брокерских брендов - все это создает у жертвы иллюзию законной сделки. Кроме того, широкая публика часто не знает деталей участия в IPO крупных компаний, что позволяет злоумышленникам эксплуатировать эту неопределенность.

Данная кампания является не единичным случаем, а моделью мошенничества, которая может быть быстро адаптирована под другие громкие события. Любое ожидаемое первичное размещение акций или крупная инвестиционная возможность неизбежно порождают повышенный интерес, освещение в СМИ и вопросы о том, как инвесторы могут в ней участвовать. Злоумышленники будут использовать те же техники: подделку компаний, брокеров и финансовых институтов, создание поддельных регистрационных порталов, копирующих легитимные рабочие процессы.

Для организаций и частных лиц ключевыми мерами защиты становятся мониторинг вновь регистрируемых тематических доменов, выявление подделки брокерских брендов и фиктивных страниц онбординга. Любое предложение "инвестировать в IPO через прямые ссылки в письмах" должно вызывать немедленные подозрения. Проверка адресов сайтов, использование официальных приложений брокеров и отказ от переводов криптовалюты по запросу неизвестных отправителей - базовые, но действенные правила. Специалисты Netcraft подчеркивают, что такая модель мошенничества будет повторяться с каждым новым крупным размещением акций, и только бдительность и своевременное информирование помогут снизить потери.

Индикаторы компрометации

Domain

  • 467jtzbkqcfl22t9hxh.live
  • 8fv4dxp7lx035f8ylk7.live
  • adanispacex.com
  • cd7yt860whhm7g7ylj8.live
  • ddgaoylh4h420fvm7o5.live
  • fidelityspacex.site
  • fidelityspacexipo.site
  • g8iqelymkc4eya9zs49.live
  • hy0zu0fuf7rc2ou5aje.live
  • k1rg2oz4zpzw91pdx90.live
  • muskspacexipo.com
  • muskspacexipo.vip
  • ogqw9cpz7t7et3j1rur.live
  • robinhoodspacex.com
  • spacexshares.xyz
  • u7aq3ocwrexd70ulpdj.live
  • zavpejjyz432d577l2e.live

Комментарии: 0