В Италии выявлена новая фишинговая кампания, нацеленная на клиентов государственных сервисов здравоохранения. Злоумышленники создали поддельный сайт, который использует официальные логотипы и графику электронной медицинской карты (Fascicolo Sanitario Elettronico), Министерства здравоохранения, Департамента цифровой трансформации и Министерства экономики и финансов. С помощью таких атрибутов мошенники пытаются убедить посетителей в подлинности ресурса.
Описание
Основной приманкой служит сообщение о якобы положенном возврате 19% от стоимости лекарств, приобретенных в аптеке. Сумма в уведомлении указана фиксированная - 20,73 евро. Жертве предлагают нажать кнопку "Подтвердить", чтобы завершить оформление, а затем "получить" средства на банковскую карту. На деле вся процедура направлена на сбор персональных данных и реквизитов пластиковой карты.
Распространение происходит через массовые электронные письма и сообщения в мессенджерах. Текст уведомления оформлен в виде официального письма от государственного органа, а ссылка ведет на домен, внешне похожий на настоящий портал. Чтобы усилить эффект, мошенники используют общий тон и фразы, соответствующие официальной переписке.
По данным CERT-AGID, поддельный ресурс состоит из нескольких последовательных этапов, каждый из которых повышает доверие пользователя. Сначала на экране появляется проверочная страница с простым арифметическим примером - так создается видимость защиты от автоматизированных систем. После ввода ответа показывается "официальное" уведомление о готовности обработать возврат. Далее пользователя просят заполнить анкету с фамилией, именем, датой рождения, почтовым индексом, адресом, телефоном и электронной почтой. Завершающий шаг - форма для ввода данных карты: имя владельца, номер, срок действия и трехзначный код безопасности. В конце показывается поддельное подтверждение с номером "протокола" и обещанием зачислить деньги в течение семи рабочих дней.
Такая многоступенчатая структура не случайна. Каждый дополнительный шаг требует от жертвы все больше личной информации, а имитация государственных ресурсов снижает бдительность. Одновременно этапы с проверкой и итоговой страницей с протоколом мешают автоматическим инструментам безопасности быстро распознать подделку. Мошенники делают свой сайт похожим на настоящие сервисы, чтобы пользователь не заподозрил обман до момента ввода банковских данных.
Между тем полученные данные открывают перед злоумышленниками широкий спектр возможностей. Реквизиты карт позволяют совершать покупки в интернет-магазинах или переводить деньги на подконтрольные счета. Сами персональные данные, включая адрес, телефон и адрес электронной почты, могут быть проданы в теневых базах или использованы для дальнейших целевых атак. Например, на их основе мошенники могут проводить телефонный фишинг (звонки от имени банка) или рассылать СМС-сообщения со ссылками на фальшивые страницы. Комбинация полных анкетных данных и действующих карт существенно упрощает обман жертв при последующих контактах.
Государственные учреждения не запрашивают данные банковских карт через подобные формы. Любые сообщения о возвратах или компенсациях следует проверять через официальные каналы связи, а не переходить по ссылкам из электронной почты или мессенджеров. Перед вводом конфиденциальных сведений необходимо обращать внимание на адрес сайта, наличие защищенного соединения (значок замка в браузере) и актуальность используемого домена. Также полезно регулярно обновлять антивирусные программы и следить за операциями по счетам. При подозрении на мошенничество рекомендуется как можно быстрее связаться с банком и заблокировать карту.
Помимо этого, организаторы кампании массово рассылают приглашения на фишинговый ресурс, используя адресную базу итальянских граждан. Учитывая, что возврат налога за лекарства является стандартной практикой в Италии, значительная часть получателей может воспринять уведомление как реальное. Сходные схемы регулярно фиксируются не только в Италии, но и в других странах Европейского союза, где государственные онлайн-сервисы активно используются в повседневной жизни. Пользователям важно помнить, что официальные процедуры никогда не требуют вводить полные реквизиты карты в незащищенных формах, особенно под предлогом выплат.
Вместе с тем, если данные уже были переданы, стоит незамедлительно обратиться в финансовую организацию для блокировки карты и оспорить возможные транзакции. Кроме того, собранные персональные данные могут быть использованы в будущих атаках, поэтому рекомендуется сменить пароли доступа к почтовым ящикам и личным кабинетам. Бдительность остается главным барьером: перед вводом конфиденциальной информации всегда следует удостовериться, что страница действительно принадлежит государственному сервису, а не поддельному клону.
Кампания, обнаруженная итальянским центром реагирования на компьютерные инциденты, продолжает действовать. Ожидается, что мошенники будут адаптировать свои методы, изменяя название доменов и графические элементы в зависимости от реакции служб безопасности. Поэтому представителям банков и государственных организаций важно информировать клиентов о подобных угрозах, а пользователям - критически относиться к любым неожиданным уведомлениям о выплатах. Соблюдение базовых правил цифровой гигиены снижает риск попадания в такие ловушки даже при использовании правдоподобных подделок.
Индикаторы компрометации
Domain
- acs-fasclo.eu.cc
- fascicolo-sanitario.com
URL
- https://acs-fasclo.eu.cc/
- https://fascicolo-sanitario.com
- https://fascicolo-sanitario.com/
- https://fascicolo-sanitario.com/captcha.php
- https://fascicolo-sanitario.com/pages/asset.php
- https://fascicolo-sanitario.com/pages/billing.php
- https://fascicolo-sanitario.com/pages/secure.php
- https://fascicolo-sanitario.com/pages/submit/send.php
- https://fascicolo-sanitario.com/pages/submit/send.php?captcha&bl=it-IT
- https://fascicolo-sanitario.com/pages/wait.php
- https://fascicolo-sanitario.com/panel/actions/ask.php
- https://fascicolo-sanitario.com/panel/telegram.php