Компания F6, российский разработчик в сфере кибербезопасности, совместно с экспертами Минобороны России обнаружила новую мошенническую схему, направленную на сбор личных данных родственников участников СВО. Об этом сообщает IT Speaker ссылаясь на информацию от F6.

Злоумышленники, используя искусственный интеллект, создали поддельные веб-ресурсы, которые имитируют официальный сайт военного ведомства, предлагая пройти регистрацию для участия в церемонии вручения государственных наград. Посетителей просят предоставить паспортные данные, СНИЛС и ИНН как для приглашенного, так и для сопровождающих его лиц. Эти данные могут быть использованы для взлома аккаунтов на госуслугах, оформления микрозаймов или проведения целевых мошеннических атак на семьи солдат.
В процессе совместной работы аналитики департамента Digital Risk Protection компании F6 выявили два поддельных домена, один из которых был зарегистрирован в мае 2026 года, а другой – в октябре 2025 года. Название одного из них (mil-ru-gov[.]info) визуально напоминает адрес настоящего портала Минобороны (mil.ru). На единственной странице фальшивых ресурсов размещена форма регистрации, где требуется указать ФИО, номер телефона и один из трех идентификаторов – паспорт, СНИЛС или ИНН. В оформлении использованы логотип, герб и элементы навигационного меню с официального сайта, хотя общий дизайн значительно отличается от оригинала, что может быть не очевидно для неподготовленных пользователей.
Особую угрозу представляет тщательная маскировка фальшивок: все ссылки, кроме самой формы заполнения, включая нижнее меню с разделами «Контакты», «Сообщить об ошибке» и «Поиск по сайту», а также кнопки перехода в соцсети, ведут на реальные страницы Министерства обороны. Это создает иллюзию легитимности ресурса. При этом в форме предусмотрена опция «Добавить гостя», позволяющая вводить данные сопровождающих, что расширяет круг потенциальных жертв и увеличивает объем украденной информации.
Собранных данных, по оценкам экспертов, достаточно для попыток восстановления паролей в государственных сервисах, где часто запрашивают номер паспорта или СНИЛС, а также для оформления микрозаймов. Однако основным направлением последующих атак, вероятнее всего, станет телефонное мошенничество: имея номер телефона и ФИО, злоумышленники могут под различными предлогами выведывать дополнительные данные, имитировать взлом аккаунтов или пытаться получить доступ к банковским приложениям жертв.
При анализе кода поддельных страниц специалисты выявили признаки использования LLM-моделей для их создания – в нижней части формы присутствует необработанная ошибка «Unexpected token ‘<‘, “<!DOCTYPE “… is not valid JSON», что указывает на сырой, быстро сгенерированный код. Впрочем, эта недоработка не мешает сбору данных: информация отправляется на серверы злоумышленников, а ошибка проявляется уже после отправки. На данный момент не установлено, как именно преступники направляют жертв на поддельные сайты – возможно, эти ресурсы еще не используются в активных атаках, либо ссылки распространяются выборочно через мессенджеры и электронную почту. В настоящее время фейковые домены заблокированы на территории России, однако специалисты не исключают появления новых аналогичных ресурсов.
Ранее эксперты компании F6 выявили схему, в рамках которой мошенники обманывают художников-фрилансеров из России с помощью предоплаты или комиссии. Средняя сумма ущерба для жертв начинается от 15 тыс. рублей.
54% вайбкодеров проверяют сгенерированный код самим же ИИ


