Мошенники в России усовершенствовали схему с NFC-клонами карт

Мошенники в России усовершенствовали схему с NFC-клонами карт

Мошенники в России усовершенствовали схему с NFC-клонами карт

В марте специалисты ВТБ выявили новую мошенническую схему, которая активно распространяется среди клиентов банков. Эта схема сочетает в себе элементы социальной инженерии и использование шпионского софта.

Мошенники, представляясь сотрудниками банков, операторов мобильной связи или крупных организаций, звонят потенциальным жертвам и под различными предлогами, чаще всего связанными с обновлением приложений, просят установить на смартфон специальную программу.

На самом деле это шпионское приложение, являющееся модифицированной версией известной программы NFCGate, позволяющей злоумышленникам удаленно управлять устройством и создавать виртуальные копии банковских карт.

Раньше основной программный модуль находился у мошенников, и с его помощью создавался виртуальный клон карты жертвы. Теперь схема изменилась — основной модуль программы устанавливается непосредственно на телефон жертвы.

Далее преступники убеждают человека перевести средства на якобы безопасный счёт. Фактически, когда клиент подносит телефон к банкомату для внесения денег, средства зачисляются не на указанный безопасный счёт, а на NFC-клон карты мошенника. Затем похищенные деньги быстро выводятся через серию переводов на различные счета в других банках.

Опасность новой схемы заключается в сложности её выявления антифрод-системами, так как технически она выглядит как обычная операция по пополнению счёта.

Если ранее банки рекомендовали клиентам никому не передавать коды безопасности, то теперь ключевыми рекомендациями являются отказ от перехода по ссылкам, полученным через СМС, мессенджеры и электронную почту, а также установка приложений исключительно из проверенных источников, таких как официальные сайты компаний или магазины приложений. Важно каждый раз тщательно проверять корректность ссылок, чтобы минимизировать риск стать жертвой фишинга.

Хакеры надели маски ChatGPT и DeepSeek для атак на российские сайты

Злоумышленники маскируют вредоносные запросы к веб-приложениям российских компаний под трафик популярных ИИ-ассистентов. По данным Solar WAF, в ход пошли имена DeepSeek, ChatGPT, Perplexity, Claude и Grok. Для маскировки атакующие подменяют HTTP-заголовок User-Agent, по которому сервер определяет обращающееся к нему приложение.

В запросах указывались значения DeepSeekBot, ChatGPT-User, Perplexity-User, Claude-User и GrokBot. Однако за громкими названиями скрывались сканирование уязвимостей и попытки атак.

Первые подобные обращения специалисты зафиксировали 12 августа 2026 года под видом DeepSeekBot. С 27 августа к маскараду присоединились остальные ассистенты. В июне и июле трафика с такими идентификаторами в анализируемой выборке Solar WAF не наблюдалось.

Главный расчёт злоумышленников строится на доверии. Владельцы сайтов всё чаще воспринимают ИИ-агентов как источник клиентов, лидов и полезного трафика, поэтому могут применять к ним менее строгие правила. Проблема в том, что User-Agent не является удостоверением личности: написать там ChatGPT-User способен кто угодно.

Согласно данным «Солара», в 53% выявленных случаев злоумышленники пытались проводить DNS Rebinding, способный заставить систему обращаться к внутренним ресурсам. Ещё 12% запросов были связаны с попытками утечки данных, 4% — с Path Traversal для доступа к файлам за пределами разрешённых каталогов. Остальные 31% включали другие техники, в том числе старые добрые SQL-инъекции.

Эксперты прогнозируют дальнейшее усложнение атак с применением ИИ, включая уникальные сценарии, которые могут не распознаваться сигнатурами.

RSS: Новости на портале Anti-Malware.ru