В Италии мошенники подделывают сайт энергорегулятора ARERA для кражи данных банковских карт

information security

Центр реагирования на киберугрозы Италии CERT-AGID обнаружил и заблокировал мошеннический сайт, который полностью копирует официальный портал государственного регулятора ARERA. Злоумышленники используют ресурс для получения персональных данных и сведений о банковских картах граждан. Атака построена на реально существующей мере социальной поддержки, что делает схему особенно убедительной.

Описание

ARERA - государственный орган Италии, отвечающий за регулирование рынков энергетики, сетей и окружающей среды. Среди его функций - администрирование программ льгот на коммунальные услуги для социально уязвимых категорий населения. В частности, действует водный бонус, который позволяет малообеспеченным семьям и людям с инвалидностью снизить расходы на водоснабжение. Именно этот бонус мошенники взяли за основу своего сценария, ведь многие граждане действительно ожидают подобных выплат.

Как выяснили аналитики CERT-AGID, поддельный ресурс создан с применением метода тайпосквоттинга, то есть регистрации домена, который по написанию почти неотличим от настоящего адреса ARERA. Злоумышленники заменяют одну букву или добавляют незначительный символ, чтобы адрес выглядел знакомым. Визуально сайт имитирует официальную страницу регулятора, включая размещение логотипа и структуры меню. Такая подделка способна ввести в заблуждение даже внимательного интернет-пользователя, поскольку на первый взгляд ресурс выглядит подлинным.

Сценарий обмана начинается с предложения проверить право на получение водного бонуса. Для этого посетителя просят ввести номер мобильного телефона. После ввода контакта система отображает страницу с сообщением о доступной сумме возмещения в размере 100,93 евро и деталями некой заявки. Эти данные создают у жертвы ощущение, что выплата уже оформлена и остается лишь завершить финальный шаг для перевода денег.

Затем пользователя перенаправляют на страницу, где требуется пройти процедуру "верификации банковской карты". У потерпевшего запрашивают имя владельца, номер карты, срок действия и трехзначный код с обратной стороны. Именно эти данные позволяют мошенникам распоряжаться деньгами на счете. Никакого реального зачисления при этом не происходит: все введенные реквизиты передаются напрямую злоумышленникам.

Собранная информация может использоваться для покупок в интернет-магазинах, оформления подписок или перепродажи на теневых площадках. Даже если банк заметит подозрительную операцию и заблокирует карту, ущерб не всегда удается полностью устранить. Кроме того, украденные номер телефона и паспортные данные (если они также были введены) способны послужить основой для последующих целевых фишинговых атак. Это делает инцидент серьезным не только с финансовой, но и с репутационной точки зрения.

Распространение ссылок на мошеннический ресурс обычно идет через электронные письма, сообщения в мессенджерах и СМС. Злоумышленники также используют рекламу в поисковых системах, маскируя свои объявления под официальные предложения банков или госучреждений. Из-за этого человек может попасть на поддельный сайт совершенно случайно, поверив рекламному баннеру. Показательно, что в последнее время подобные кампании все чаще направлены на пользователей государственных сервисов Италии, что отражает общий тренд на социальную инженерию.

Чтобы не стать жертвой таких схем, специалисты рекомендуют всегда проверять адрес сайта вручную, а не переходить по ссылкам из сообщений. Настоящий домен ARERA легко найти через поисковую систему или в официальных документах, однако стоит учитывать, что рекламные объявления могут быть поддельными. Самым надежным способом является самостоятельный ввод адреса в браузере или использование закладки, сохраненной ранее. Также следует помнить, что государственные органы никогда не запрашивают данные банковских карт для перечисления льгот и пособий.

Важно иметь в виду, что любые уведомления о внезапном возврате денег или компенсации, приходящие по почте или телефону, требуют критической проверки. Если человек не подавал заявление на льготу, вероятность того, что выплата действительно положена, крайне мала. Для проверки необходимо связаться с организацией по официальным контактам, а не по номерам, указанным в подозрительном сообщении. Во время звонка нужно использовать только те данные, которые размещены на официальном сайте или в документах.

CERT-AGID уже принял меры по блокировке выявленного мошеннического домена, и ресурс больше не доступен для пользователей. Однако аналогичные сайты могут появляться под сменными адресами снова и снова. Инцидент показывает, как злоумышленники адаптируют реальные государственные программы для создания убедительных схем обмана. Поэтому гражданам остается сохранять бдительность и при любых сомнениях обращаться за разъяснениями непосредственно в регулирующий орган. Только так можно избежать утечки финансовых данных и неприятных последствий, связанных с хищением средств.

Индикаторы компрометации

Domain

  • arerae.cfd

URL

  • https://arerae.cfd/502aa5d2faaada55/mine/footer.html
  • https://arerae.cfd/502aa5d2faaada55/mine/header.html
  • https://arerae.cfd/IT
  • https://arerae.cfd/tQJukKvJBM/api

Комментарии: 0