Мошенники используют фальшивые уведомления о продлении доменов для кражи данных и платежей

information security

Владельцы веб-сайтов и интернет-компаний всё чаще сталкиваются с письмами, имитирующими официальные напоминания об истечении срока регистрации домена. Атакующие эксплуатируют страх потери онлайн-активов - сайта, электронной почты, поисковых позиций и узнаваемости бренда. Вместо реального продления домена жертву направляют на цепочку фальшивых страниц, собирающих персональные и платёжные сведения.

Описание

Схема начинается с электронного письма, предупреждающего, что домен скоро будет отозван. Сообщение содержит ссылку, ведущую на профессионально оформленный сайт. Разные версии писем различаются по качеству: одни приходят от абстрактных "Domain Services Inc." с сомнительным оформлением, другие - от имени бренда Renovarix, который использует лондонский адрес и ссылочный номер. Объединяет их одно: отправитель использует обычный адрес Gmail, хотя утверждает о круглосуточной поддержке и корпоративном офисе. Для официального биллинга такое нехарактерно, что должно служить тревожным сигналом.

После перехода по ссылке открывается страница с элементами, внушающими доверие. Сайт динамически показывает имя домена, название регистратора и дату окончания. На экране появляются анимации с текстом "подключение к реестру" и "загрузка WHOIS-записей", создавая впечатление реального обращения к глобальным реестрам доменов. Часть данных действительно взята из публичных записей, но значительная доля информации сфабрикована. Например, отображаемый "идентификатор реестра" генерируется на стороне браузера из имени домена и нужен исключительно для имитации достоверности. Предоставленный анализ исследователей показывает, что все ключевые этапы "проверки" - не более чем браузерный скрипт.

Панель управления на сайте спроектирована как воронка, принуждающая к быстрым действиям. Красный баннер сообщает, что до "потери домена" осталось три дня, хотя это не соответствует реальному сроку. Второй отсчёт: специальная цена снижена до двух евро и действует всего пятнадцать минут. При попытке закрыть окно появляется всплывающее предупреждение с кнопкой "Нет, спасибо, я рискую". Легитимные регистраторы не используют такие психологические приёмы.

Сама кнопка "Продлить" не инициирует никакой реальной транзакции с регистратором. Вместо этого она перенаправляет на другой сайт через маркетинговую партнёрскую ссылку. На промежуточной странице, названной "Безопасная оплата", запрашивают полное имя, адрес, почтовый индекс, город, номер телефона и адрес электронной почты. После заполнения жертву перенаправляют на очередную страницу, где уже просят ввести данные банковской карты.

Два косвенных признака указывают на то, что этот набор веб-страниц является шаблоном, переработанным из другого мошенничества. Во-первых, форма способна автоматически подставлять личные данные, переданные через ссылку, - типичный механизм фишинговых "китов". Во-вторых, фальшивые пятизвёздочные отзывы на странице всё ещё содержат фразы вроде "HappyPrizes" и "легко выиграть что-то приятное" - остатки предыдущей призовой схемы.

Спам-кампания опирается на несколько факторов. Домены - критически важный актив для любого бизнеса, и напоминание о продлении выглядит естественно. С другой стороны, мошенники легко получают публичные данные о доменах из WHOIS/RDAP-реестров: имя домена, регистратор, ключевые даты, иногда контактный email. Собрав их массово, они персонализируют страницу - увидев своё имя и дату, обычный пользователь теряет бдительность. Третий элемент - срочность, нагнетаемая обратными таймерами и предупреждениями о риске. Сумма в два евро кажется незначительной, но её оплата передаёт атакующим не только эти деньги, а главное - реквизиты карты.

Если пользователь просто получил письмо и удалил его, никаких последствий нет. При случайном переходе по ссылке достаточно закрыть страницу. Утечки данных не происходит, пока жертва не ввела информацию. Однако ввод личных данных (имя, адрес, телефон, email) делает человека мишенью для последующих атак - мошенники начинают звонить или направлять письма, представляясь регистратором или обслуживающей организацией. Ввод платёжных реквизитов наиболее опасен: специалисты рекомендуют немедленно включить оповещения о транзакциях и связаться с банком для блокировки и замены карты, даже если списания ещё нет. Злоумышленники часто тестируют карту небольшими суммами перед крупным хищением.

Базовые меры защиты включают отказ от перехода по ссылкам из непроверенных писем. Для проверки реального статуса домена следует вводить его имя напрямую в адресную строку браузера или использовать закладку сайта регистратора. Необходимо тщательно сверять адрес отправителя: официальные уведомления о продлении никогда не рассылаются с бесплатных почтовых сервисов. Любая навязчивая срочность - повод остановиться и проверить информацию в своём аккаунте.

Подобная схема не нова, но её эффективность сохраняется из-за сочетания эмоционального давления и технической имитации доверия. Атакующие используют тот же механизм, что и классический фишинг, но адаптируют его под тревоги, связанные с цифровыми активами. Отсутствие мгновенных финансовых потерь при вводе только личных данных создаёт ложное ощущение безопасности, хотя на самом деле жертва уже попала в базу для нацеленных мошеннических атак. Единственный надёжный способ избежать ущерба - игнорировать любые письма с требованиями срочного продления и проверять информацию напрямую через проверенные каналы.

Индикаторы компрометации

Domain

  • molipy8trk.com
  • paysuccessful.site
  • renovarix.org
  • topprogressstores.online
  • xe54ghj.com

Комментарии: 0