Ликвидирована группа мошенников, наживавшихся на российских попутчиках

Ликвидирована группа мошенников, наживавшихся на российских попутчиках

Ликвидирована группа мошенников, наживавшихся на российских попутчиках

МВД России совместно с экспертами компании F.A.С.С.T. вскрыли и задержали группу мошенников, известную под кодовым именем «Jewelry Team». В течение полутора лет группировка обманным путем похищала деньги у российских граждан, которые решили воспользоваться популярным сервисом поиска попутчиков.

Как выявило следствие, члены группы «Jewelry Team» размещали фальшивые объявления от имени водителей на онлайн-площадке для совместных поездок. Затем они предлагали связаться с потенциальными жертвами через мессенджеры. Последним отправляли фишинговые ссылки (например, blablacari[.]com) и просили перевести предоплату для бронирования места в автомобиле.

Мошенники получали не только предоплату — от 500 до 1500 рублей — но и доступ к банковской карте жертвы, что позволяло им снимать ещё больше денег со счета гражданина. Например, у одного из жителей Саратова было похищено 30 000 рублей, а у другого, жителя Кирова, мошенники попытались вывести более 3 миллионов рублей, однако банк своевременно заблокировал операцию.

В августе 2022 года специалисты компании F.A.С.С.T, по просьбе полиции, проанализировали переписку одного из членов группы с телеграм-ботом и, используя систему Threat Intelligence, отследили историю развития группы, изучили ее инфраструктуру и выявили участников.

По данным исследователей, дата создания «Jewelry Team» — январь 2021 года. Вероятно, основателями были бывшие участники другой мошеннической группы — «HAUNTED FAMILY». Существует также версия, что «Jewelry Team» была подразделением этой группы, что подтверждается рекламой на партнёрских сайтах.

Хотя «Jewelry Team» использовала всего четыре основных домена, эксперты F.A.С.С.T с помощью сетевой инфраструктуры Threat Intelligence обнаружили около тридцати фишинговых сайтов, которые злоумышленники использовали для получения предоплаты.

Всего в 2021 году в России было заблокировано 655 фишинговых доменов, связанных с онлайн-сервисами совместных поездок. Эта услуга пользовалась большой популярностью в регионах, и мошенники решили воспользоваться этим.

Интересно, что некоторые из самых ярких и привлекательных доменных имён были «возрождены» после истечения блокировки. Эксперты выяснили, что владельцем двух таких «возрожденных» доменных имен, которые использовал «Jewelry Team», был бывший администратор другой мошеннической группы под названием «Diamond Team». Эта группа основалась почти на год раньше «Jewelry Team», но на момент расследования фактически прекратила свою деятельность.

Специалисты раскрыли фабрику фейков из 45 сайтов и 74 телеграм-каналов

Исследователи из Positive Technologies обнаружили целую фабрику дезинформации, которая рассылала поддельные письма российским организациям, публиковала фейковые новости и разгоняла их через соцсети. Одной площадкой злоумышленники не ограничились: специалисты связали между собой 45 доменов и не менее 74 телеграм-каналов.

Схема начиналась с писем от имени государственных структур и крупных компаний.

Домены вроде minpromtorg.digital, gosuslugi.digital и rosstat.live отличались от настоящих адресов зонами .digital, .live или .work. Получателей просили прислать списки сотрудников, сведения о зарплатах и другие данные — вероятно, для подготовки точечных фишинговых атак.

 

Вложения в изученных письмах не содержали вредоносного кода и служили декорацией. Однако ответ на такую рассылку мог подтвердить, что адрес активен, а сотрудник готов продолжить общение.

 

Параллельно работала сеть псевдоновостных ресурсов. Они смешивали настоящие публикации с выдумками, ссылались на несуществующие источники и прикрывались региональной повесткой. Среди обнаруженных сайтов — rulenta.live, crime24.live, daganews.ru и pressklub.az. Некоторые фейки затем цитировали другие площадки уже как достоверную информацию. Конвейер сам себя кормил и сам же назначал источником.

Для раскрутки использовались «ВКонтакте», «Одноклассники», YouTube, Instagram (принадлежит корпорации Meta, признанной экстремисткой и запрещённой в России), TikTok и Telegram. Каналы маскировались под региональные или патриотические сообщества, а десятки площадок синхронно публиковали одинаковые материалы и ссылки на связанные сайты. У отдельных каналов насчитывались тысячи подписчиков.

Исследователи также заметили возможный след киберпреступной группировки Rare Werewolf. На одном из доменов ранее находился архив bk.rar — такой путь уже встречался в её инфраструктуре. Однако прямых доказательств недостаточно, поэтому Positive Technologies говорит лишь о вероятной связи.

Получилась не россыпь случайных фейков, а единая информационная сеть: письмо вытягивает данные, сайт придаёт выдумке солидный вид, а соцсети разносят её по аудитории.

RSS: Новости на портале Anti-Malware.ru