В Италии активизировалась новая волна фишинговых атак, эксплуатирующих бренд национального института социального обеспечения. Злоумышленники рассылают SMS с просьбой проверить персональные данные для продолжения предоставления услуг. Сообщение содержит ссылку, которая ведет на поддельный сайт, копирующий официальный портал. INPS - ключевая организация в Италии, через которую выплачиваются пенсии, пособия и другие социальные выплаты. Поэтому её бренд часто используется в фишинговых схемах.
Описание
На фальшивой странице пользователя встречает точная копия графики официального ведомства. Процесс оформлен в виде пошаговой процедуры из пяти этапов, которая полностью повторяет механику предыдущих подобных кампаний. На первом шаге жертва вводит анкетные данные: имя, фамилию, дату рождения, адрес и налоговый код. Далее требуется загрузить скан удостоверения личности, затем финансовые документы - зарплатные ведомости и справку о доходах (CUD). Финальным этапом становится селфи, которое мошенники могут использовать для подтверждения операций при финансовых махинациях. Такая схема уже была документирована ранее, однако в новой волне атак появилось важное изменение.
По данным CERT-AGID (итальянского центра реагирования на компьютерные инциденты), на сайте злоумышленников используется система на базе искусственного интеллекта для проверки загружаемых файлов. Модуль анализирует содержимое изображения и определяет, соответствует ли оно ожидаемому типу документа. В ходе экспериментов модуль также успешно распознавал пейзажи, портреты и различные бытовые предметы, каждый раз предоставляя точное описание. Например, на фотографию кофемашины система реагировала сообщением об ошибке, в котором точно описывала, что изображено на снимке. Это говорит о способности модели понимать смысл сцены, а не просто оценивать технические параметры файла.
Такой подход существенно отличается от традиционных автоматических фильтров, которые применяются в типовых фишинговых наборах. Обычно они проверяют только разрешение, размытость или яркость изображения, не вникая в его содержание. Новый же модуль демонстрирует семантическое понимание визуальной информации. При этом нельзя сказать, что фильтр настроен на подлинную проверку документов. Исследователи обратили внимание, что система принимает заведомо недействительные документы, например, удостоверение личности с заметным водяным знаком "FACSIMILE". Это означает, что главная цель фильтра - отсеивание случайных и бессмысленных загрузок, чтобы не засорять базу похищенных данных. Причём система выдаёт настолько корректные описания, что ошибиться в её выводах сложно. В отличие от обычных фильтров, этот модуль не ограничивается проверкой формата файла. Он оценивает само содержимое, что является новым уровнем сложности для борьбы с фишингом.
Использование искусственного интеллекта в этой схеме неслучайно. Раньше фишинговые сайты, как правило, принимали любой загруженный файл. Из-за этого в руки преступников попадало много бесполезных изображений, которые приходилось вручную сортировать. Теперь автоматический фильтр отбрасывает явно ошибочные картинки ещё до сохранения, что делает базу собираемых данных значительно чище. В результате последующее злоупотребление украденной информацией становится более эффективным. Кроме того, важную роль играет психологический эффект. Во время загрузки на экране отображается индикация "Выполняется ИИ-проверка...", которая создаёт у жертвы ощущение серьёзности и строгости процедуры. Пользователь привык, что надёжные организации применяют современные технологии защиты, поэтому с большей вероятностью доверится процессу и выполнит все шаги до конца. Наличие ИИ-проверки повышает доверие к сайту, так как создаёт впечатление, что его данные защищены.
Последствия таких атак могут быть самыми серьёзными. Используя комплект документов и селфи, злоумышленники способны дистанционно оформить микрозайм, заблокировать банковский счет или получить доступ к государственным онлайн-сервисам. В Италии уже фиксировались случаи, когда после подобных операций на имя пострадавших оформлялись кредиты, а их электронные кабинеты налогоплательщиков оказывались скомпрометированными. Особую опасность представляет сочетание персональных данных, копий документов и селфи. Эти материалы могут использоваться для создания поддельных документов, которые затем проходят удалённую идентификацию в ряде сервисов. Пострадавшим нередко приходится доказывать свою непричастность к оформленным кредитам, что требует обращения в банки, бюро кредитных историй и суды. В отдельных случаях мошенники используют похищенные материалы для попыток взлома корпоративных аккаунтов.
Важно помнить: государственные органы не запрашивают личные данные по SMS и не требуют немедленного перехода по ссылкам. При получении подобного сообщения стоит самостоятельно открыть официальный сайт INPS и проверить наличие каких-либо уведомлений в личном кабинете. Ни в коем случае нельзя вводить анкетные данные на незнакомых страницах, даже если они выглядят идентично настоящим. Полезно также сверять адресную строку браузера и включить двухфакторную аутентификацию на всех сервисах, где она доступна. Если пользователь уже перешёл по ссылке и ввёл данные, следует немедленно обратиться в службу поддержки INPS, сообщить об инциденте и уведомить полицию о возможном хищении персональных сведений.
Новая тактика с применением искусственного интеллекта указывает на то, что фишинговые кампании становятся всё более изощрёнными. Мошенники осваивают передовые технологии для повышения отдачи от своих схем, адаптируя их под поведение и ожидания жертвы. Противодействие таким угрозам требует повышения осведомлённости пользователей и постоянного совершенствования защитных мер. Обнаружение подобных тенденций и их своевременное описание играет ключевую роль в снижении вероятности успеха злоумышленников. Не исключено, что подобные методы вскоре начнут применяться в фишинговых операциях за пределами Италии, поскольку мошенники быстро обмениваются опытом. Эти изменения заставляют по-новому взглянуть на защиту от социальной инженерии.
Индикаторы компрометации
Domain
- dati-aggiungi.com
- inpsp.sbs
- io-dati.com
URL
- https://dati-aggiungi.com/inps/
- https://dati-aggiungi.com/inps/save_progress.php
- https://dati-aggiungi.com/inps/save_selfie.php
- https://dati-aggiungi.com/inps/track.php
- https://dati-aggiungi.com/inps/upload_ajax.php
- https://inpsp.sbs/IT
- https://inpsp.sbs/rKhqlletxt/api
- https://inpsp.sbs/rKhqlletxt/api/input
- https://inpsp.sbs/wf011_it_ssn_inps/footer.html
- https://inpsp.sbs/wf011_it_ssn_inps/header.html
- https://io-dati.com/inps/
- https://io-dati.com/inps/save_progress.php
- https://io-dati.com/inps/save_selfie.php
- https://io-dati.com/inps/track.php
- https://io-dati.com/inps/upload_ajax.php