В середине июня 2025 года эксперты центра кибербезопасности Positive Technologies зафиксировали сразу несколько вредоносных ресурсов, эксплуатирующих тему дефицита топлива и длинных очередей на автозаправках. Кампании нацелены на две разные аудитории, но обе используют одну и ту же "горячую" ситуацию, чтобы заставить жертву добровольно передать конфиденциальные данные или установить вредоносное приложение.
Описание
Первая схема построена вокруг угон а Telegram-аккаунтов. Злоумышленники создали фишинговый сайт, который маскируется под портал крупной нефтегазовой компании, предлагающей частным клиентам услугу бронирования времени для покупки топлива без ожидания в очереди. Пользователю предлагают выбрать удобное время, ввести номер телефона и получить SMS-код. На первый взгляд процедура выглядит стандартно, но код, который просят ввести на сайте, на самом деле является кодом двухфакторной аутентификации от Telegram-аккаунта жертвы. Таким образом злоумышленники получают полный доступ к мессенджеру и могут использовать его для дальнейшего целевого фишинга от имени владельца аккаунта.
Примечательно, что исходный код этого фишингового ресурса содержит множество комментариев, характерных для кода, сгенерированного большими языковыми моделями. Это указывает на то, что злоумышленники активно применяют инструменты на базе искусственного интеллекта для ускорения разработки вредоносных страниц и обхода базовых фильтров безопасности.
Вторая кампания нацелена на кражу персональных данных владельцев Android-устройств. На вредоносном сайте отображается интерактивная карта, якобы показывающая текущую доступность топлива на автозаправках по всей стране. Пользователь может увидеть статус каждой конкретной станции - зелёный (есть топливо), жёлтый (ограниченное количество) или красный (нет топлива). Однако эта информация не имеет никакого отношения к реальной ситуации. Согласно анализу экспертов Positive Technologies, статус заправки определяется детерминированным алгоритмом, который рассчитывает псевдослучайное число на основе идентификатора станции или её координат и на основании этого числа присваивает один из трёх цветов. Такой подход позволяет создать иллюзию достоверности, не требуя подключения к реальным базам данных поставщиков топлива.
Сайт предлагает скачать APK-файл, якобы дающий доступ к дополнительным данным - уведомлениям о появлении топлива на конкретной заправке или возможности заказать его с доставкой. В действительности этот APK-файл является инфостилером. После установки вредоносное приложение собирает с устройства фотографии и текущую геопозицию, а затем отправляет их в S3-хранилища, находящиеся под контролем злоумышленников. Полученные данные могут быть использованы для шантажа жертвы - например, с помощью компрометирующих снимков или информации о местонахождении. Кроме того, собранные сведения могут быть проданы на теневых форумах или применены в более сложных атаках, таких как захват других учётных записей через восстановление паролей.
Обе кампании объединены одной тактикой - апелляцией к эмоциональному напряжению людей, столкнувшихся с неудобствами и нехваткой топлива в разгар летнего сезона. Злоумышленники знают, что в такой ситуации пользователи менее критично относятся к ресурсам, обещающим быстрое решение проблемы, и готовы ввести свои данные или установить приложение без дополнительной проверки.
Последствия для скомпрометированных аккаунтов могут быть серьёзными. Уго н Telegram-аккаунта даёт атакующим доступ к личной переписке, контактам, файлам и двухфакторной аутентификации других сервисов, привязанных к этому номеру. Через захваченный аккаунт злоумышленники могут рассылать сообщения с просьбами перевести деньги перевести или перейти по ссылке - это множит ущерб. Для владельцев смартфонов, установивших инфостилер, помимо утечки фото и геоданных, существует риск кражи учётных данных из мессенджеров, банковских приложений и облачных сервисов, если устройство не было защищено антивирусным решением.
Особого внимания заслуживает использование детерминированного алгоритма на карте заправочных станций. Эта техническая деталь подчёркивает, насколько тщательно злоумышленники прорабатывают свои схемы - они создают иллюзию работы с реальными данными, чтобы подтолкнуть жертву к установке APK. Любой посетитель сайта, даже если он проверяет несколько заправок и видит разумную смену статусов, может не заподозрить подвоха.
Рекомендации по защите от подобных угроз сводятся к трём базовым, но критически важным правилам. Во-первых, никогда не вводить на сторонних ресурсах коды, которые приходят на телефон. Если сайт утверждает, что присылает код для подтверждения бронирования, а на самом деле это код двухфакторной аутентификации - такой запрос должен немедленно вызвать подозрение. Во-вторых, устанавливать мобильные приложения только из официальных магазинов - Google Play или App Store. Любой APK, полученный извне, даже если он выглядит как полезная утилита, следует проверять в изолированной среде - песочнице. В-третьих, сохранять критическое мышление при оценке любого сайта, который играет на актуальной новостной повестке. Если тема "горячая" - дефицит топлива, природные катаклизмы, крупные скидки - вероятность встретить мошеннический ресурс кратно возрастает.
Эти два случая не единичны. Тематический фишинг и вредоносные приложения, привязанные к резонансным событиям, становятся стандартной практикой среди киберпреступников. Пользователям стоит помнить, что даже такой, казалось бы, простой запрос, как "введите код для бронирования топлива", может быть шагом к потере контроля над аккаунтом. А установка "полезного" приложения с картой заправок - прямым путём к утечке личных фотографий и геолокации. Своевременная настороженность и техническая грамотность остаются единственной гарантированной защитой, пока законодательство и меры провайдеров не успевают за эволюцией социальной инженерии.
Индикаторы компрометации
Domain
- gdebenzin.org
- mobilecash.club
- ru-lukoil.online
- sverdlova.online
- tes-td.site
- voentoplivo.site
URL
- https://s3.eu‑central-003.backblazeb2.com/centbrinben/benzin/
- https://storage.tacticlib.com/uploads/benzin/
SHA256
- b192114cc04b872095015bcb0d7f708c34680eafbd43ff5393df791ea0dc04e9
- 140ecec54f6249370cec2f6dc0e5f485af359295bb27f6f458c5b3cf30260e3e
- 462611f6f8e65229e8b729038438785d447bc4da386a74fafae095b65578525c
- 51e18c21203e930ab3ca13327dc7d67a404e597fcf3a99f8901fdbfb169da63c
- 81a623c9a3b3f4a9340dd4c6bdfb5299f247b54f81ae1d39671afcf24229859a
- f4102ea1718653528c503dcaaef3a2ea05ddaf6ad782e84ee7d7b2e6b073ffae
- 15174043fc56ca9fd8c47d2bfc0e0a2f491a17a8805afcc5eb58b8252677ef69