Мошенники имитируют штрафы Telepass, чтобы похищать данные банковских карт

phishing

Злоумышленники создали две поддельные страницы, имитирующие уведомления о штрафах за нарушение правил дорожного движения в Милане. Цель атаки - клиенты Telepass, известного итальянского сервиса, который начинался с оплаты дорожных сборов, а теперь охватывает парковки, въезд в зоны с ограниченным движением и страховые продукты. Фишинг остаётся одной из самых распространённых схем кражи данных, и в последнее время мошенники всё чаще прикрываются брендами с расширенным набором услуг. Они эксплуатируют страх и спешку, чтобы заставить человека ввести данные карты. Особенно опасны такие схемы для пожилых людей, которые менее внимательны к деталям.

Описание

Подобная диверсификация характерна для многих компаний: банки, операторы связи и платёжные сервисы постоянно добавляют новые функции. Для преступников это открывает дополнительные возможности. В случае с Telepass раньше подделывали письма о неоплаченном проезде по автостраде. Теперь предлог стал более правдоподобным - административный штраф в Милане, который можно оплатить онлайн. Таким образом, атака выглядит как обычное требование городских властей. Каждая новая услуга, от парковки до страховки, даёт новый повод для фишинга.

Фишинговые страницы обнаружила команда D3Lab в ходе постоянного мониторинга инфраструктуры криминальных организаций. Исследование D3Lab показало, что в отличие от прежних схем, здесь не требуется оплачивать неоплаченный проезд. Вместо этого пользователю предлагают погасить штраф за нарушение правил дорожного движения. Такой подход делает атаку менее заметной, ведь Telepass действительно берёт плату за въезд в зоны ограниченного движения. Кроме того, мошенники имитируют официальный дизайн сервиса, чтобы вынудить людей действовать необдуманно. D3Lab ведёт такую работу на постоянной основе.

Для подделки сайта использован приём, известный как регистрация доменов с опечатками (тайпосквоттинг). В одном из адресов к названию Telepass добавлена лишняя буква, и в спешке это легко не заметить. Оба домена зарегистрированы в зонах, никак не связанных с транспортом: один - в домене, ассоциирующемся с модой, второй - с молодёжной аудиторией. Возможно, такой выбор сделан для того, чтобы адреса не привлекали внимания автоматических фильтров. Тайпосквоттинг давно известен, но по-прежнему эффективен из-за невнимательности пользователей. Люди часто не обращают внимания на адресную строку браузера.

На поддельной странице пользователя просят ввести данные банковской карты для оплаты штрафа. Особенность этой схемы в том, что информация перехватывается в момент ввода. Страница передаёт каждый символ на сервер злоумышленников ещё до того, как жертва нажмёт кнопку подтверждения. Даже если человек передумает и закроет вкладку, его данные уже окажутся у преступников. В отличие от обычных форм, где данные отправляются только после нажатия кнопки, здесь этого не требуется. Это значительно повышает шансы мошенников на успех, потому что жертва может не успеть среагировать.

Технический анализ показал, что панель управления фишинговым набором построена на основе инструмента Phoenix System. Это указывает на китайских разработчиков. Подобные конструкторы продаются в теневом интернете, и их использование позволяет запускать новые кампании без участия программистов. В результате такие атаки становятся массовыми, а порог входа в киберпреступность снижается. Готовые панели можно арендовать или купить целиком.

Последствия для жертв могут быть серьёзными. Получив данные карты, злоумышленники получают доступ к банковскому счёту, могут совершать покупки или переводить деньги. Кроме того, такие инциденты подрывают доверие к официальным уведомлениям. Легальным компаниям становится сложнее доносить информацию до клиентов, которые привыкли видеть в письмах мошенничество. Банки обычно возвращают средства только после долгого разбирательства.

Важно отметить, что команда D3Lab пока не установила, каким образом распространяются ссылки - по электронной почте или через СМС. Страницы были выявлены не по жалобам, а в процессе проактивного поиска угроз. Это значит, что рассылка могла уже начаться, и часть пользователей могла столкнуться с поддельными уведомлениями. В таких случаях важно действовать быстро.

Чтобы избежать потерь, рекомендуется не переходить по ссылкам из сообщений, требующих срочной оплаты. Лучше вручную ввести адрес официального сайта Telepass и проверить информацию в личном кабинете. При сомнениях следует позвонить в службу поддержки по номеру, указанному на официальном сайте, а не в письме. Доменное имя нужно проверять внимательно, так как отличия бывают минимальными. Не стоит также сообщать коды подтверждения из СМС.

Если данные карты уже введены на поддельном сайте, необходимо немедленно связаться с банком и заблокировать карту. Также стоит подать заявление о мошенничестве, чтобы оспорить потенциальные списания. Важно делать это быстро, так как каждая минута промедления увеличивает риск ущерба. В большинстве случаев своевременная блокировка предотвращает серьёзные потери.

Мошенники продолжают адаптироваться к расширению сервисов, и угроза не ограничивается Telepass. Аналогичные схемы могут быть развёрнуты против других компаний, работающих в сфере платежей и транспорта. Клиентам остаётся полагаться на бдительность и проверенные каналы связи. Только внимательное отношение к деталям способно предотвратить финансовые потери. Соблюдение этих правил снижает риск стать жертвой.

Индикаторы компрометации

Domain

  • teleapass.cfd
  • teleapass.cyou

URL

  • https://teleapass.cfd/IT
  • https://teleapass.cyou/IT

Комментарии: 0