Мошенники имитируют INPS, чтобы похитить данные карт и одобрение банковских переводов

phishing

В Италии развернулась фишинговая кампания, эксплуатирующая имя национального института социального страхования INPS. Это государственная организация, которая занимается пенсиями, пособиями и другими социальными выплатами. Злоумышленники рассылают электронные письма с уведомлением о якобы положенном возврате 730 евро. Для получения денег жертву просят перейти на поддельный портал, где собирают личные данные, реквизиты банковских карт и добиваются одобрения банковской операции.

Описание

Письмо имитирует официальную переписку. В теме используются конструкции вроде "Protoc. INPS/2026/00489 - Pratica di rimborso approvata", что можно перевести как "Протокол INPS/2026/00489 - заявка на возврат одобрена". В тексте сообщается о переплате за налоговый период 2025 года. Получателю предлагают запросить сумму до истечения короткого срока, нажав кнопку "Перейти в личный кабинет". Такой ход создает ощущение срочности и вынуждает человека действовать быстро, не обдумывая детали.

По данным CERT-AGID, кнопка ведет на мошеннический сайт, не имеющий отношения к INPS. Ресурс воспроизводит внешний вид официального портала и имитирует процедуру возврата. Подделка рассчитана на несколько этапов, каждый из которых направлен на получение определенного типа данных. Первым делом пользователь попадает на страницу сбора анкетных сведений.

На первом этапе жертву просят ввести имя, фамилию, налоговый код, дату рождения, адрес проживания, электронную почту и телефон. Такая информация позволяет злоумышленникам в дальнейшем использовать ее для более тонких атак или попыток взлома других учетных записей. Затем следует этап ввода данных банковской карты. Здесь запрашиваются имя владельца, номер карты, срок действия и трехзначный проверочный код CVV. Чтобы страница выглядела правдоподобно, на ней размещены упоминания о защищенном соединении, стандарте безопасности платежных карт PCI-DSS и европейском регламенте GDPR. Дополнительно показывается фиктивная сводка по практике "Модель 730 / 2026", что должно убедить посетителя в подлинности процесса.

Самый опасный этап - имитация банковской авторизации. После ввода карточных данных сайт отображает экран с надписью "Банковская авторизация 3D Secure 2.2 в процессе". Жертве предлагают открыть мобильное приложение своего банка и подтвердить входящее уведомление в течение 60 секунд. На самом деле это не проверка личности, а попытка заставить пользователя одобрить несанкционированный перевод средств.

Технология 3D Secure призвана защищать держателей карт: при онлайн-оплате банк запрашивает дополнительное подтверждение, обычно через код из сообщения или push-уведомление в приложении. Мошенники превратили этот механизм в оружие. Они заранее знают, что для завершения перевода жертва должна нажать кнопку подтверждения в приложении. Подделывая интерфейс, они убеждают человека, что выполняют стандартную проверку. В действительности же подтверждение авторизует перевод на счет злоумышленников.

Подобные схемы становятся все более изощренными. Использование государственных брендов повышает доверие к сообщению, а ограниченный срок создает ощущение срочности. Сбор большого объема данных позволяет не только похитить деньги, но и использовать информацию для дальнейших атак. Например, налоговый код и адрес могут применяться при попытках взлома других учетных записей или оформлении кредитов.

Пользователям следует быть осторожными при получении писем от государственных органов. Необходимо проверять адрес отправителя, не переходить по ссылкам из электронных сообщений, а вводить адрес официального портала вручную. Любые запросы на подтверждение операций через push-уведомления стоит рассматривать с подозрением, если они возникают вне контекста реальной покупки или заказа услуги. Также важно помнить, что INPS никогда не запрашивает данные карт и коды подтверждения по электронной почте.

Кроме того, рекомендуется регулярно проверять выписки по банковским картам и сообщать о подозрительных операциях в банк. Для тех, кто уже ввел данные на поддельном сайте, важно немедленно связаться с кредитной организацией и заблокировать карту. Также стоит сменить пароли от всех учетных записей, где мог использоваться скомпрометированный адрес электронной почты.

Итальянский центр реагирования на компьютерные инциденты CERT-AGID опубликовал предупреждение о кампании, чтобы банки и пользователи могли вовремя распознать угрозу. Аналогичные сообщения уже распространялись ранее, но этот вариант отличается многоступенчатой схемой и прямым воздействием на процедуру банковской аутентификации. Злоумышленники эксплуатируют доверие граждан к государственным институтам и их неосведомленность о механизмах банковской безопасности.

Последствия такой атаки выходят за рамки потери 730 евро, которые фигурируют в письме как приманка. Получив доступ к банковскому приложению жертвы, злоумышленники могут инициировать более крупные переводы, оформить кредит или использовать данные для других преступлений. Поэтому принципиально важно не доверять сообщениям, которые требуют срочных действий и запрашивают конфиденциальную информацию. Обучение сотрудников и близких основам кибергигиены, регулярное обновление антивирусных программ и критическое отношение к любой неожиданной корреспонденции снижают риск стать жертвой подобных схем.

Индикаторы компрометации

Комментарии: 0