В 2025 году 90% мошенничеств связаны со звонками и фейком Госуслуг

В 2025 году 90% мошенничеств связаны со звонками и фейком Госуслуг

В 2025 году 90% мошенничеств связаны со звонками и фейком Госуслуг

В 2025 году большинство случаев финансового мошенничества в России строится по нескольким отработанным сценариям. По оценке специалистов F6, в 90% атак злоумышленники звонят жертвам от имени финансового регулятора, службы доставки, почты или сообщают о «взломе» Госуслуг.

Схемы выглядят знакомо:

  • Звонок «от регулятора». Жертве сообщают о подозрительных операциях и предлагают «спасти деньги», переведя их на «безопасный» счёт, либо выманивают данные карты и коды подтверждения. По той же схеме строятся легенды про взлом аккаунта на госуслугах.
  • Посылка или доставка. Человеку говорят о посылке и присылают ссылку для «оплаты». Это может быть поддельная форма или способ узнать код от госуслуг.
  • Маркетплейсы и ретейл. Популярный вариант — обещание лёгкого заработка. Жертве предлагают «выкупать» товары через фиктивные чаты, а деньги уходят на счета дропов. Потери в таких схемах могут исчисляться сотнями тысяч рублей.
  • Инвестиции и крипта. Злоумышленники привлекают вложения обещаниями высокой доходности. В ход идут поддельные инвестиционные и криптопроекты. Потери здесь самые крупные.

Кроме того, набирают обороты схемы с использованием технологии NFCGate, а также случаи, когда мошенники задействуют детей для доступа к устройствам родителей.

Эксперты отмечают: такие схемы работают именно потому, что опираются на доверие и спешку. Важно знать, как действуют преступники, чтобы распознать атаку в самом начале и не передать данные или деньги в чужие руки.

В F6 подготовили «Матрицу фрода» (F6 Fraud Matrix) — базу знаний, в которой разобраны все актуальные схемы финансового мошенничества и более сотни техник, которые используют злоумышленники.

Подпишитесь на новости

16-летний исследователь получил права администратора в сервисе Microsoft

Шестнадцатилетний исследователь под псевдонимом Faav обнаружил дыру в защите внутренней аналитической платформы Microsoft Titan. Сервис принимал поддельные токены аутентификации и позволял выдавать себя за администратора, а затем выполнять SQL-запросы к подключённым базам данных.

Причиной стала детская ошибка: Titan проверял указанные в JSON Web Token данные — идентификатор арендатора, приложение и имя пользователя, — но не подтверждал криптографическую подпись.

Как рассказал сам Faav, публично доступный API платформы принимал сфабрикованный токен и связывал указанное в нём имя admin с локальной учётной записью администратора. Для атаки не требовались украденные пароли, подбор учётных данных или компрометация аккаунта Microsoft.


Исследователь нашёл 17 подключённых баз ClickHouse почти с 10 тыс. уникальных таблиц. По их метаданным он оценил общий объём хранилищ в 17,3 трлн строк. Это не означает утечку такого количества записей или данные 17,3 трлн пользователей: показатель мог включать копии, историческую информацию и производные наборы.

Во время ограниченной проверки исследователь увидел метаданные и десятки тысяч записей, связанных с аккаунтами, адресами сотрудников и организациями.

Он также выполнил два запроса к аналитике Bing, вернувших по одной строке, но утверждает, что персональные данные клиентов не изучал и массово ничего не скачивал.

Faav сообщил об уязвимости Microsoft 5 сентября. Уже 9 сентября корпорация закрыла публичный доступ к API, а 17 сентября выплатила исследователю $5000. Доказательств того, что брешь ранее использовали злоумышленники, нет.

RSS: Новости на портале Anti-Malware.ru