Новая фишинговая кампания под видом SPID выманивает у итальянцев банковские данные

phishing

В Италии мошенники запустили очередную фишинговую кампанию против пользователей системы SPID - единой цифровой идентичности, которая дает доступ к государственным онлайн-сервисам, включая налоговые и социальные порталы. Злоумышленники копируют официальный стиль сервисов и пытаются получить личные и банковские данные граждан. Жертвами могут стать все, кто пользуется электронными госуслугами, поскольку атака охватывает широкую аудиторию. SPID используется для доступа к множеству государственных и частных онлайн-сервисов, поэтому компрометация учетной записи может иметь серьезные последствия.

Описание

Мошенники строят атаку вокруг несуществующего ежегодного сбора. На поддельной странице пользователю предлагают проверить оплату, для чего необходимо ввести налоговый код - аналог российского ИНН. После этого появляется фальшивый номер обращения, а затем - требование перевести сумму, сопоставимую с платой, которую взимают некоторые операторы SPID. Страница, имитирующая официальный портал, по структуре и оформлению почти не отличается от настоящей. Это делает атаку особенно опасной, так как пользователю сложно заметить подвох.

Чтобы усилить давление, злоумышленники грозят пенями, процентами и блокировкой доступа к государственным порталам. Такую тактику называют социальной инженерией: мошенники эксплуатируют страх потерять доступ к важным услугам. Фишинг остается одним из самых распространенных видов атак, потому что он использует человеческий фактор, а не технические уязвимости. Даже самые совершенные системы защиты не помогут, если пользователь сам вводит данные на поддельном сайте. Мошенники рассчитывают на то, что человек в панике не будет проверять адрес сайта, а сразу введет данные.

Для правдоподобия аферисты используют название и логотипы AgID - агентства, отвечающего за цифровизацию Италии. Кроме того, они регистрируют домены, содержащие слова spid и gov, чтобы адрес выглядел официальным. По данным CERT-AGID (итальянской группы реагирования на компьютерные инциденты), кампания структурно повторяет более ранние схемы, связанные с сервисом электронных уведомлений SEND. Это говорит о том, что мошенники отлаживают механизм и используют проверенные сценарии. Подобные домены легко спутать с настоящими, особенно при просмотре письма на мобильном устройстве, где пользователь видит лишь часть адресной строки. Кроме того, поддельная страница может иметь значок защищенного соединения, что дополнительно снижает бдительность.

Фишинговые письма могут приходить не только на электронную почту, но и через SMS или мессенджеры. Однако звенья схемы одинаковы: переход по ссылке, ввод данных, потеря денег. Поэтому важно распознавать признаки обмана независимо от канала.

Важно понимать, что AgID не управляет идентификационными данными SPID напрямую. Пользователь проводит все операции - вход в личный кабинет, проверки и возможные платежи - только через оператора, выдавшего цифровую идентичность. Поэтому любой запрос на ввод персональных данных на сайте, не принадлежащем оператору, следует считать попыткой обмана. Даже если на странице есть логотипы государственных органов, это не гарантирует подлинность. Настоящие операторы никогда не присылают ссылок на страницы сбора платежей через электронную почту.

Распознать подделку можно по нескольким признакам. Во-первых, настоящие операторы SPID не запрашивают налоговый код на страницах, доступных по ссылкам из писем. Во-вторых, адрес сайта всегда следует проверять вручную, а не переходить по ссылке из сообщения. В-третьих, любое упоминание срочных платежей и угроз должно насторожить, поскольку государственные органы общаются с гражданами через официальные каналы, а не через электронную почту с требованием оплаты. Кроме того, стоит обращать внимание на грамматические ошибки и необычное оформление - хотя в этой кампании аферисты качественно выполнили подделку.

Пользователям стоит выработать привычку открывать портал своего оператора SPID через закладки или ручной ввод адреса. Дополнительно полезно настроить двухфакторную аутентификацию, если оператор ее предоставляет. Этот механизм значительно усложняет доступ мошенников к аккаунту: даже похищенный пароль не позволит войти без подтверждения с устройства пользователя. При получении подозрительных писем не следует вводить какие-либо данные. Инцидент можно сообщить в CERT-AGID или в полицию, приложив текст письма и адрес поддельной страницы. Чем быстрее такая информация поступит в профильные организации, тем скорее они смогут заблокировать вредоносные ресурсы.

Если пользователь уже ввел налоговый код или банковские данные на поддельной странице, необходимо немедленно связаться со своим оператором SPID и банком. Оператор проверит, не изменились ли учетные данные, а банк заблокирует карты и предотвратит списания. Также важно сменить пароли и следить за подозрительными операциями по счетам.

CERT-AGID - это группа реагирования на компьютерные инциденты, которая противодействует киберугрозам в Италии. Она отслеживает фишинговые кампании, анализирует их и публикует предупреждения. Вместе с AgID и операторами SPID она ведет списки известных мошеннических доменов и блокирует их. Однако мошенники быстро регистрируют новые адреса, поэтому полная защита невозможна без участия пользователей.

Подобные кампании становятся все более распространенными в Европе, поскольку мошенники все чаще прикрываются государственными брендами. Использование узнаваемых названий повышает доверие жертв, а страх перед штрафами заставляет действовать быстро. Успешная атака приводит не только к финансовым потерям, но и к краже личности: мошенники могут использовать полученные данные для оформления кредитов, доступа к другим сервисам или продажи в даркнете. Возместить ущерб сложно, поэтому профилактика важнее реагирования.

Осведомленность о схемах обмана остается главной защитой для обычных пользователей. Чем больше людей знает, что государственные органы не рассылают таких требований, тем меньше шансов у мошенников. Фишинговые атаки будут продолжаться, но внимательность и скептицизм помогают снизить риски. Регулярные напоминания о правилах безопасности в школах и на работе также могут снизить число жертв.

Индикаторы компрометации

Domain

  • spidgo.click
  • spidgov.click
  • spidgov.info

URL

  • https://spidgo.click/
  • https://spidgo.click/pay/
  • https://spidgov.click/gPzXIKJJlR/api
  • https://spidgov.click/gPzXIKJJlR/api/input
  • https://spidgov.click/pay
  • https://spidgov.info/
  • https://spidgov.info/pay/

Комментарии: 0