Законодательство
Кибербезопасность
16:30 / 04 августа 2026
F6 раскрыла схему хищения средств международных компаний - IT Speaker, новости информационных технологий
Компания F6, разработчик технологий для борьбы с киберугрозами, обнаружила обнаружила масштабную мошенническую кампанию, которая существует уже более девяти лет. Ее участники создают сайты-двойники крупных российских предприятий из химической, металлургической, нефтехимической, пищевой и финансовой отраслей на английском, французском, арабском и русском языках. Исследователи F6 обнаружили 98 доменов фейковых «сайтов-клонов», которые использовались в атаках на международных клиентов для кражи средств при предоплате за несуществующие товары, рассказали IT Speaker в компании.
«В ходе исследования специалисты F6 выявили около ста мошеннических доменов, имитирующих предприятия химической, металлургической, нефтехимической, пищевой и финансовой отраслей. Анализ показал, что значительная часть инфраструктуры связана между собой общими DNS-записями, IP-адресами, и другими регистрационными данными, что указывает на единую кампанию», – прокомментировала технический руководитель департамента Threat Intelligence F6 Елена Шамшина.
Как рассказал IT Speaker Виктор Иевлев, директор по информационной безопасности компании «Гарда», мошеннические сети такого масштаба могут существовать годами и оставаться незамеченными благодаря следующим факторам:
анонимность и маскировка. Злоумышленники часто меняют IP-адреса, хостинги и домены имена, внося в них небольшие изменения, не используют одни и те же домены долго;
современные фишинговые сайты – интерактивные веб-приложения, работающие в браузере пользователя с помощью JavaScript, а не обычный HTML-код. Это позволяет усложнить анализ сайта в песочнице: вредоносная нагрузка может запускаться только после выполнения определенных скриптов на устройстве пользователя;
жертвы не всегда сразу замечают подделку или не обращаются в полицию. Если атаки направлены на пользователей в других странах, расследование может дополнительно осложняться ограниченным взаимодействием между ведомствами разных государств.
«Главная причина, по которой такие масштабные сети злоумышленников могут существовать годами, заключается в том, что атаке чаще всего подвергаются иностранные компании. Из-за этого про инцидент не всегда становится известно. Действия атакующих при этом выглядят как обычная деловая переписка, что также затрудняет их распознавание. Кроме того, расследование может затягиваться потому, что злоумышленники постоянно меняют домены, хостинги и платежные реквизиты, а обмен информацией между странами, регистраторами и банками остается недостаточно быстрым для оперативного реагирования», – рассказал IT Speaker Константин Ларин, руководитель департамента киберразведки компании «Бастион».
Содержимое большинства из фейковых ресурсов было скопировано с официальных сайтов компаний, некоторые из них имели похожие доменные имена.
В отличие от массового фишинга, злоумышленники точечно ориентировались на B2B-сегмент и международную торговлю, используя «холодные звонки», фишинговые почтовые рассылки и поддельные корпоративные сайты для общения с потенциальными клиентами и отправки документов с банковскими реквизитами «дочерних» компаний.
В рамках схемы преступники связывались с потенциальными клиентами и предлагали перейти на фейковые ресурсы – точные копии официальных сайтов компаний, где размещаются измененные контактные данные. Затем потенциальный покупатель вступал в переписку со злоумышленниками, те направляли ему коммерческое предложение, контракты и счета на оплату с подставными банковскими реквизитами. В результате денежные средства перечислялись не настоящему поставщику, а мошенникам.
Как рассказал IT Speaker Султан Салпагаров, архитектор по информационной безопасности Getmobit, технически фейковые сайты мошенников устроены так: cтандартный механизм оплаты услуги и товара обрамляется графическим оформлением оригинального сайта и размещается на схожем доменном имени. Дальше в соцсетях и фишинговых рассылках создаются убедительные тексты. Жертвы обмана добровольно посещают подменные ресурсы и платят мошенникам, ничего не получая взамен.
Эксперт отметил, что сейчас масштабы злоумышленников выросли. На смену одиночкам пришли теневые структуры размером, сравнимым с международными корпорациями – со своей технической поддержкой и предоставлением как инструментария, так и адресов жертв.
«Технически такие атаки представляют собой обычные фишинговые сайты. Злоумышленники создают ресурс, визуально максимально похожим на оригинальный. Далее, в зависимости от цели атаки и выбранной жертвы, они могут рассылать письма клиентам настоящего сайта, используя адреса и другие данные из утечек или скропрометированной базы данных компании. В сообщениях указывается ссылка на поддельный ресурс. При этом адрес фишингового сайта также стараются сделать максимально похожим на оригинальный. Он может отличаться всего одной буквой или символом. Для этого злоумышленники применяют омоглифы – визуально похожие символы, комбинируют название компании с поддельным, например, Microsoft-login.com, SkypeSupport.com или outlook-alert.com, регистрируют домен в другой зоне – .com или .net вместо .ru, а также добавляют, убирают или заменяют одну букву», – добавил Виктор Иевлев.
Особое внимание аналитики F6 обратили на международный характер деятельности злоумышленников. Если в предыдущих подобных схемах использовались преимущественно локальные домены – в зоне .ru, то в новой кампании регистрируются сайты в международных доменных зонах (.com, .org, .net и других), а отдельные ресурсы имеют русскую, английскую, арабскую и французскую языковые версии. Мошенническая кампания была нацелена в первую очередь на организации из СНГ, Ближнего Востока и Средней Азии: Казахстана, Узбекистана, Азербайджана, Турции, Пакистана, ОАЭ, Таджикистана, Туркменистана, Афганистана и других стран мира.
IT Speaker также узнал у экспертов отрасли о возможных шагах, которые могут помочь защититься бизнесу от создания сайтов-двойников и мониторить появление фейковых ресурсов. Так, по словам Ларина и Иевлева, чтобы защитить себя от создания сайтов-двойников, компании должны:
регулярно отслеживать регистрацию доменов, похожих на собственный, и оперативно инициировать их блокировку;
использовать специализированные сервисы мониторинга фишинга и упоминаний бренда, чтобы выявлять появление поддельных сайтов на ранней стадии;
привлекать к мониторингу специалистов по OSINT, поскольку методы разведки по открытым источникам применимы не только для подготовки атак, но и для выявления потенциальных угроз;
внедрить SPF, DKIM и DMARC для защиты корпоративной почты, чтобы у злоумышленников не было возможности подделать обратный адрес организации в письмах;
регистрировать товарные знаки, контролировать доменные имена и их схожие варианты, а также защищать контент и элементы дизайна, четко фиксируя права на свои цифровые ресурсы.
«Защита бренда – это отдельное направление информационной безопасности. Компании занимаются им самостоятельно или отдают на аутсорс профильным организациям. В рамках защиты бренда выполняется мониторинг интернета. Схожие домены или разделегируются в судебном порядке (на основании отсутствия прав на имя бренда), схожие внешне сайты передаются в базы данных антивирусных систем, чтобы пользователи антивирусов своевременно получали предупреждение о ненадежности сайта. На оригинальном сайте бренда размещают предупреждение, что его услуги предоставляются именно на нем, а остальные – подделки, которых стоит остерегаться и не использовать. Так, например делают официальные сайты театров, оберегая театралов от обмана или покупки билетов по завышенной цене», – прокомментировал Султан Салпагаров.
Что касается рисков, возникающих при международных сделках, то для их минимизации Иевлев советует компаниям ввести стандартны. Компаниям необходимо фильтровать входящую почту с помощью почтовых шлюзов безопасности (mail security gateway) и антивирусов, защищать DNS и конечные устройства с помощью EDR и других технических средств. Важно также использовать многофакторную аутентификацию во внешних веб-сервисах, проверять и фильтровать URL, применять электронную подпись и защищенный электронный документооборот. Отдельное внимание следует уделять повышению киберграмотности сотрудников.
Ларин добавил, что при международных сделках важно не подтверждать платежные реквизиты исключительно по электронной почте. Любые изменения банковских данных должны проходить повторную проверку через независимый канал связи. Кроме того, крупные международные платежи должны сопровождаться внутренней процедурой верификации контрагента и принципом «четырех глаз», когда решение согласовывают минимум два сотрудника.
«Воздействовать на сайты-обманки напрямую невозможно. Их даже нельзя заблокировать, потому что современный механизм блокировок не приспособлен для блокирования сайтов по административным искам. Меры могут быть только превентивными – зарегистрировать наиболее похожие домены, защитив их от перехвата, и периодически сообщать потребителям и клиентам, что похожие ресурсы не принадлежат компании. И постоянно заниматься защитой бренда - самостоятельно или на аутсорсе», – добавил Султан Салпагаров.
Ранее специалисты BI.ZONE Threat Intelligence в ходе мониторинга с июня по июль 2026 года зафиксировали новую активность кластера Core Werewolf, направленную против российских организаций. В рамках расследования эксперты обнаружили ранее неизвестный троян удаленного доступа CoreRAT, который злоумышленники применяли в своих атаках начиная с марта того же года.
Поделиться новостью
Законодательство
Кибербезопасность
16:30 / 04 августа 2026
15:30 / 04 августа 2026
14:30 / 04 августа 2026
13:30 / 04 августа 2026
UserGate зафиксировал рост российского рынка SOC на 15-30%
10:30 / 03 августа 2026
Кибермошенники шантажируют детей через Apple ID и iCloud
17:40 / 31 июля 2026
StormWall назвал главные тренды DDoS-атак
10:30 / 31 июля 2026