Антифрод-команда D3Lab обнаружила первую фишинговую кампанию, нацеленную на Реестр предприятий - сервис итальянских Торговых палат, техническое управление которым осуществляет компания InfoCamere. Злоумышленники рассылают электронные письма от имени официального портала. В них получателя просят проверить персональные данные компании, угрожая блокировкой учетной записи. Переход по ссылке ведет на поддельный сайт, который визуально повторяет оформление настоящего реестра.
Описание
Примечательно, что мошенники не ограничились прямым фишинговым сайтом. Сначала жертва попадает на страницы-прокладки, размещенные на публичных файловых хранилищах Google и на скомпрометированном стороннем сайте. Только после нескольких автоматических перенаправлений пользователь оказывается на домене, созданном специально для этой аферы. Его название повторяет официальный адрес реестра с небольшим отличием, которое легко не заметить при беглом взгляде.
Фишинг часто воспринимают как примитивный и давно изученный прием атаки. Вместе с тем практика показывает обратное: даже простые схемы остаются действенными.Регулярное обучение сотрудников и клиентов снижает риски, но не делает организацию полностью неуязвимой. Мошенники вкладывают усилия в создание убедительного контекста, поэтому грамотно сконструированное письмо способно обмануть даже внимательного пользователя. Как показывают данные {D3Lab}, преступники давно вышли за рамки банковского сектора и сферы интернет-провайдеров. Они успешно эксплуатируют бренды из самых разных отраслей - от логистики до государственных услуг, если могут придумать правдоподобный предлог для контакта.
Любая компания, которая обрабатывает платежи, подписки, личные кабинеты или запрашивает у клиентов подтверждение личности, потенциально находится в зоне риска. Это утверждение в полной мере относится и к Реестру предприятий. Сервис позволяет предпринимателям регистрировать юридические лица, вносить изменения в учредительные документы и получать официальные выписки. Для доступа к этим функциям используется учетная запись с чувствительными данными, поэтому подделка страницы входа выглядит угрожающе убедительно.
Поддельный веб-сайт, созданный мошенниками, собирает целый пакет информации. Помимо логина и пароля от личного кабинета, жертву просят указать полное название организации, налоговый код и код плательщика НДС. Затем следует запрос банковских реквизитов: название банка и номер международного банковского счета. После заполнения всех полей пользователя автоматически перенаправляют на настоящий сайт Реестра предприятий. Такая схема позволяет преступникам оставаться незамеченными - жертва считает, что просто ошиблась при вводе данных, и спокойно повторяет процедуру.
Собранная информация представляет собой готовый набор для дальнейших атак. Используя реальные налоговые реквизиты и банковские данные, злоумышленники могут инициировать несанкционированные платежи, попытаться оформить кредиты или выставить поддельные счета от имени компании. Кроме того, знание чувствительных деталей помогает преступникам выстраивать доверительный разговор с жертвой по телефону или через мессенджеры. В таких разговорах они представляются сотрудниками банка или государственных органов, ссылаются на известные им факты и выманивают дополнительные данные.
Для пострадавшей организации последствия могут быть серьезными. Утечка учетных данных от реестра способна привести к несанкционированным изменениям в учредительных документах, что чревато юридическими спорами и репутационным ущербом. Банковские реквизиты, попавшие в руки преступников, открывают путь к прямым финансовым потерям. При этом восстановление доверия контрагентов и клиентов занимает месяцы, а в некоторых случаях требует привлечения правоохранительных органов и судебных разбирательств.
Ключевая рекомендация для всех пользователей онлайн-сервисов - внимательно проверять адрес сайта в адресной строке браузера перед вводом любых данных. Официальный ресурс Реестра предприятий доступен только по точному домену, указанному в документах и на бланках государственных органов. Любые расхождения в написании, лишние символы или непривычные окончания должны насторожить. Не стоит переходить по ссылкам из электронных писем, особенно если сообщение содержит требование срочно подтвердить информацию. Вместо этого безопаснее открыть браузер, вручную набрать адрес официального сайта и зайти в личный кабинет привычным способом.
Организациям следует дополнительно разъяснять сотрудникам правила работы с подозрительными письмами и регулярно проверять, не появляются ли в поисковой выдаче поддельные копии корпоративных порталов. Важно также настроить двухфакторную аутентификацию для доступа к критическим сервисам, если такая возможность предусмотрена. Дополнительный уровень проверки способен заблокировать попытку входа даже при утечке пароля.
Обнаружение первой фишинговой кампании против Реестра предприятий подтверждает тенденцию: мошенники выбирают цели с высокой ценностью данных и низкой осведомленностью аудитории. Государственные онлайн-сервисы, к которым пользователи обращаются нечасто, становятся удобной мишенью. Пользователи меньше знакомы с их интерфейсом и не всегда помнят точный адрес, чем и пользуются злоумышленники. В таких условиях единственно надежная защита - сочетание технических мер контроля доступа и устойчивая привычка перепроверять адресную строку перед каждым вводом конфиденциальных сведений.