17:30 / 13 августа 2026
Киберпреступники нашли новый способ кражи данных водителей - IT Speaker, новости информационных технологий
Российский разработчик технологий для борьбы с киберугрозами F6 зафиксировала новую волну атак для кражи данных водителей через мессенджеры. Так, киберпреступники активно используют тему нехватки топлива и очередей на АЗС. Злоумышленники создали сеть уже из более чем 60 фейковых сайтов, которые маскируются под онлайн-карты АЗС, популярные онлайн-игры и видеохостинги. Также часть атак направлена на детей, сообщили IT Speaker в F6.
Многие из фальшивых ресурсов замаскированы именно под сервисы информационной помощи водителям и выглядят как онлайн-карты АЗС. Такие сайты созданы по разным шаблонам, но работают по одному и тому же сценарию.
«Киберпреступники, которые специализируются на угоне аккаунтов мессенджеров, используют ситуацию с автомобильным топливом для масштабирования атак на пользователей. Многие пользователи сейчас ищут информацию, где можно заправиться по привычным ценам. Из-за этого риски перехода на мошеннические и фишинговые ресурсы для водителей увеличились многократно», – прокомментировала Анна Паневина, аналитик второй линии CERT департамента Digital Risk Protection компании F6.
Как рассказала IT Speaker Мария Сергеева, специалист отдела тестирования на проникновение компании Innostage, для подобных атак злоумышленники используют готовые фишинговые платформы, позволяющие быстро развернуть множество фейковых сайтов. С технической точки зрения подобный ресурс – это обычное веб-приложение, которое имитирует интерфейс легитимного сайта, например, карты АЗС, сервиса регистрации. В данном случае фишинговый сайт выступает посредником между пользователем и системой аутентификации настоящего сервиса.
«Все такие сайты устроены одинаково. Они полностью повторяют оригинальные сайты, чтобы визуально ничем от них не отличаться, или используют знакомый пользователю дизайн, который применяется у доверенных сайтов. Но подделки невозможно обнаружить, потому что при прямом входе на сайты – это всегда что-то безобидное, а по особенной ссылке, ведущей вглубь, и показывается то, что мошенники хотят предъявить жертве», – прокомментировал Султан Салпагаров, архитектор по информационной безопасности Getmobit.
Как рассказали IT Speaker Мария Сергеева и Всеволод Овчинников, специалист группы социально-технического тестирования компании «Бастион», для обхода средств обнаружения злоумышленники используют целый комплекс методов. Среди наиболее распространенных:
постоянная регистрация и смена доменных имен и IP-адресов;
использование недавно зарегистрированных доменов, визуально напоминающих известные бренды либо содержащих тематические слова;
применение легитимных SSL/TLS-сертификатов, благодаря чему сайт работает по HTTPS;
применение геофильтрации с проверкой идентификатора браузера при переходе по ссылке, чтобы избежать анализа средствами защиты.
На фейковом сайте пользователям предлагают выбрать необходимый вид автомобильного топлива, регион и получить информацию о АЗС. Если нажать кнопку «Провести проверку», фейковый сайт сообщает о том, что найдено несколько автозаправочных станций, но список не показывает. Вместо этого под предлогом подтверждения номера ресурс требует указать номер мобильного телефона и нажать кнопку «Получить код».
В других случаях фишинговые сайты маскируются под легитимный ресурс с онлайн-картой АЗС, который действует как открытая карта без регистрации и подтверждения. Злоумышленники маскируются под бренд сервиса и копируют его оформление. При попытке просмотреть карту мошеннический ресурс требует указать номер телефона, якобы «чтобы получить электронный талон для заправки», а затем – указать код из СМС.
Если сообщить код, злоумышленники смогут перехватить учетную запись пользователя в мессенджере и получить доступ ко всем его данным. При этом киберпреступники могут делать это, не лишая пользователя доступа к своей учетной записи, но могут и угнать ее, заблокировав доступ к аккаунту с устройства владельца.
По словам Всеволода Овчинникова, с технической точки зрения злоумышленники не обходят двухфакторную аутентификацию в мессенджерах и не перехватывают СМС. Вместо этого они используют социальную инженерию, убеждая пользователя самостоятельно передать им одноразовый код подтверждения. Если код введен на поддельном сайте в течение короткого времени, атакующий завершает авторизацию в аккаунте через официальный сервис. Именно поэтому человеческий фактор остается главным объектом атаки.
Входящие в сеть фишинговые сайты нацелены не только против водителей, но и на детей. Так, от имени популярной онлайн-игры Brawl Stars пользователям предлагают получить старр дропы (игровую валюту), ящики (игровой предмет) после авторизации в мессенджере. Ссылки на такие фишинговые ресурсы распространяют через рекламные посты в Telegram-каналах.
Из более чем 60, обнаруженных F6 , 58% используют бренды популярных маркетплейсов, 19% – социальных медиа. Остальные 23% суммарно приходятся на карты АЗС, онлайн-игры, видеохостинги и сервисы бесплатных объявлений.
Большинство сайтов, которые используются в этой мошеннической схеме, зарегистрированы в доменной зоне .site. Остальные – в зонах .click, .shop, .lol, .online, .xyz и .biz.
Для названий доменов фишинговых ресурсов, которые маскируются под онлайн-карты АЗС, злоумышленники используют такие ключевые слова, как spravochnik, toplivo, poisk, azs, gde-benzin, gdebenz (в указанных выше доменных зонах). Фейковые сайты, нацеленные на игроков в Brawl Stars, размещают на доменах, в которых используют слова prime, prim, drops, voucher + название игры. В остальных случаях домены фишинговых ресурсов можно определить по таким ключевым словам в доменах, как authe, auth, voity, vhod, whod, rus, go + название бренда.
Как рассказала Мария Сергеева, в случае с социальной инженерией, наиболее эффективной является многоуровневая защита, поскольку ни один механизм не способен предотвратить абсолютно все ее сценарии. Это включает в себя дополнительную двухэтапную проверку внутри самого мессенджера, использование более устойчивых средств аутентификации – приложений-аутентификаторов и аппаратных криптографических ключей, поскольку они не зависят от передачи кодов через сеть мобильной связи и значительно сложнее для удаленного перехвата. Кроме того, современные аппаратные ключи обеспечивают криптографическую привязку к конкретному домену: устройство подписывает запрос только для легитимного сайта, что делает классический фишинг существенно менее эффективным. Еще одной важной мерой является привязка доверенных устройств и постоянный контроль списка активных сессий.
Специалист отметила, что технические механизмы должны дополняться формированием устойчивых навыков безопасности. Необходимо понимать, что одноразовые коды подтверждения никогда не следует вводить на сторонних ресурсах или сообщать третьим лицам, если их происхождение вызывает хотя бы малейшие сомнения.
Султан Салпагаров рассказал IT Speaker, что технические меры защиты неэффективны против социальной инженерии. Единственная защита – это критическое мышление и умение противостоять психологическому давлению.
«Наиболее эффективная защита против фишинговых атак – отказ от передачи любых кодов подтверждения сторонним сайтам, даже если они выглядят правдоподобно. Дополнительно рекомендуется включить в мессенджерах облачный пароль для двухэтапной проверки, который запрашивается после СМС-кода и существенно усложняет захват учетной записи. Также полезны уведомления о входе с нового устройства, регулярная проверка списка активных сессий и использование встроенных механизмов привязки аккаунта к доверенным средствам доступа. Если сервис поддерживает аппаратные ключи безопасности или аутентификаторы вместо СМС, лучше выбрать такие способы, поскольку они значительно устойчивее к фишинговым атакам и методам социальной инженерии. Дополнительно необходимо научиться определять интернет-страницы, созданные с применением современных генеративных нейронных сетей. Шаблон, по которому такие сайты создаются, зачастую типовой, с похожими шрифтами, цветовыми градиентами, расположением элементов и так далее. Подобные признаки служат серьезным сигналом для того, чтобы с осторожностью отнестись к ресурсу, на котором находится пользователь», – добавил Овчинников.
Ранее была обнаружена новая версия Android-трояна RedHook, который способен получить полный контроль над устройством. Благодаря этому злоумышленники могут похитить чувствительные данные, в том числе и банковские реквизиты.
Поделиться новостью
17:30 / 13 августа 2026
16:30 / 13 августа 2026
Оборудование
Кибербезопасность
15:30 / 13 августа 2026
14:30 / 13 августа 2026
Троян RedWing маскируют под приложение оповещений об опасности
16:30 / 13 августа 2026
ATLAS и «Код Безопасности» создали решение для КИИ
15:30 / 13 августа 2026
Взлом и Утечки
Киберпреступления
12:30 / 13 августа 2026
Казахстан не подтвердил утечку данных 15 млн граждан
16:00 / 12 августа 2026