Компания F6, специализирующаяся на разработке технологий для защиты от киберугроз, выявила масштабную мошенническую активность, продолжающуюся уже свыше девяти лет. Участники этой схемы создают сайты-клоны крупных российских компаний из химической, металлургической, нефтехимической, пищевой и финансовой сфер на английском, французском, арабском и русском языках. Исследователи F6 обнаружили 98 доменных имен фальшивых «клонов сайтов», которые использовались для атак на международных клиентов с целью кражи средств при предоплате за несуществующие товары, сообщили IT Speaker в компании.

«Во время исследования эксперты F6 выявили приблизительно сто мошеннических доменов, имитирующих компании из химической, металлургической, нефтехимической, пищевой и финансовой отраслей. Анализ показал, что значительная часть инфраструктуры связана между собой общими DNS-записями, IP-адресами и другими регистрационными данными, что указывает на единое мошенническое предприятие», – прокомментировала технический директор отдела Threat Intelligence F6 Елена Шамшина.
Как сообщил IT Speaker Виктор Иевлев, директор по информационной безопасности компании «Гарда», мошеннические сети подобного масштаба могут существовать на протяжении многих лет и оставаться незамеченными благодаря следующим факторам:
-
анонимность и маскировка. Злоумышленники регулярно меняют IP-адреса, хостинги и имена доменов, внося небольшие изменения, и не используют одни и те же домены длительное время;
-
современные фишинговые ресурсы – это интерактивные веб-приложения, функционирующие в браузере пользователя с помощью JavaScript, а не стандартного HTML-кода. Это затрудняет анализ сайта в песочнице: вредоносный код может активироваться лишь после выполнения определенных скриптов на устройстве жертвы;
-
жертвы не всегда сразу осознают, что стали жертвой мошенничества, или не обращаются в правоохранительные органы. Если атаки направлены на пользователей в других странах, расследование может дополнительно усложняться в связи с ограниченным взаимодействием между ведомствами различных государств.
«Основная причина, по которой такие крупные сети злоумышленников могут существовать на протяжении многих лет, заключается в том, что чаще всего атакуются иностранные компании. Из-за этого о происшествиях не всегда становится известно. Действия преступников выглядят как обычная деловая переписка, что также затрудняет их идентификацию. Кроме того, расследование может затянуться из-за того, что злоумышленники постоянно меняют домены, хостинги и платежные реквизиты, а обмен информацией между странами, регистраторами и банками остается недостаточно быстрым для оперативного реагирования», – отметил IT Speaker Константин Ларин, руководитель отдела киберразведки компании «Бастион».
Содержимое большинства фальшивых ресурсов копировалось с официальных сайтов компаний, некоторые из которых имели похожие доменные имена.
В отличие от массового фишинга, злоумышленники целенаправленно ориентировались на сегмент B2B и международную торговлю, используя «холодные звонки», фишинговые email-рассылки и поддельные корпоративные сайты для взаимодействия с потенциальными клиентами и отправки документов с банковскими реквизитами «дочерних» компаний.
В рамках схемы преступники связывались с потенциальными клиентами и предлагали им перейти на фальшивые ресурсы – точные копии официальных сайтов компаний, где размещались измененные контактные данные. Затем потенциальный покупатель вступал в переписку с мошенниками, которые отправляли ему коммерческие предложения, контракты и счета к оплате с подставными банковскими реквизитами. В результате деньги переводились не настоящему поставщику, а мошенникам.
Как рассказал IT Speaker Султан Салпагаров, архитектор по информационной безопасности Getmobit, технически фейковые сайты мошенников устроены следующим образом: стандартный механизм оплаты услуги и товара оформляется графически в стиле оригинального сайта и размещается на похожем доменном имени. Затем в социальных сетях и фишинговых рассылках создаются убедительные тексты. Жертвы мошенничества добровольно посещают подменные ресурсы и производят платежи мошенникам, ничего не получая взамен.
Эксперт отметил, что в настоящее время масштабы злоумышленников значительно увеличились. На смену одиночкам пришли теневые структуры, сопоставимые по размеру с международными корпорациями, со своей технической поддержкой и предоставлением как инструментов, так и адресов для жертв.
«Технически такие атаки представляют собой обычные фишинговые сайты. Злоумышленники создают ресурс, визуально максимально приближенный к оригинальному. Далее, в зависимости от цели атаки и выбранной жертвы, они могут рассылать письма клиентам настоящего сайта, используя адреса и другие данные из утечек или скомпрометированных баз данных компании. В сообщениях указывается ссылка на поддельный ресурс. При этом адрес фишингового сайта также стараются сделать максимально похожим на оригинальный. Он может отличаться всего одной буквой или символом. Для этого злоумышленники используют омоглифы – визуально схожие символы, комбинируют название компании с поддельным, например, Microsoft-login.com, SkypeSupport.com или outlook-alert.com, регистрируют домен в другой зоне – .com или .net вместо .ru, а также добавляют, убирают или заменяют одну букву», – добавил Виктор Иевлев.
Особое внимание аналитики F6 обратили на международный характер деятельности злоумышленников. Если в предыдущих подобных схемах использовались преимущественно локальные домены – в зоне .ru, то в новой кампании регистрируются сайты в международных доменных зонах (.com, .org, .net и других), а отдельные ресурсы имеют версии на русском, английском, арабском и французском языках. Мошенническая кампания была нацелена в первую очередь на организации из СНГ, Ближнего Востока и Средней Азии: Казахстана, Узбекистана, Азербайджана, Турции, Пакистана, ОАЭ, Таджикистана, Туркменистана, Афганистана и других стран мира.
IT Speaker также узнал у экспертов отрасли о возможных мерах, которые могут помочь бизнесу защититься от создания сайтов-клонов и мониторить появление фальшивых ресурсов. Так, по мнению Ларина и Иевлева, чтобы защитить себя от появления сайтов-клонов, компаниям следует:
-
регулярно отслеживать регистрацию доменов, схожих с собственными, и быстро инициировать их блокировку;
-
использовать специальные сервисы мониторинга фишинга и упоминаний бренда, чтобы выявлять появление поддельных сайтов на ранней стадии;
-
привлекать к мониторингу специалистов по OSINT, поскольку методы разведки по открытым источникам применимы не только для подготовки атак, но и для выявления потенциальных угроз;
-
внедрить SPF, DKIM и DMARC для защиты корпоративной почты, чтобы злоумышленники не могли подделать обратный адрес организации в письмах;
-
регистрировать товарные знаки, контролировать доменные имена и их схожие варианты, а также защищать контент и элементы дизайна, четко фиксируя права на свои цифровые ресурсы.
«Защита бренда – это отдельная область информационной безопасности. Компании занимаются этой задачей самостоятельно или передают на аутсорсинг профильным организациям. В рамках защиты бренда осуществляется мониторинг интернета. Схожие домены или разделяются в судебном порядке (на основании отсутствия прав на имя бренда), схожие внешние сайты передаются в базы данных антивирусных систем, чтобы пользователи антивирусов вовремя получали предупреждения о ненадежности сайта. На оригинальном сайте бренда размещают предупреждение о том, что его услуги предоставляются только на нем, а остальные являются подделками, которых следует остерегаться и не использовать. Так, например, делают официальные сайты театров, защищая театралов от обмана или покупки билетов по завышенной цене», – прокомментировал Султан Салпагаров.
Что касается рисков, возникающих при международных сделках, то для их минимизации Иевлев рекомендует компаниям внедрить стандарты. Компаниям необходимо фильтровать входящую почту с помощью почтовых шлюзов безопасности (mail security gateway) и антивирусов, защищать DNS и конечные устройства с помощью EDR и других технических средств. Важно также использовать многофакторную аутентификацию во внешних веб-сервисах, проверять и фильтровать URL, применять электронную подпись и защищенный электронный документооборот. Особое внимание следует уделить повышению киберграмотности сотрудников.
Ларин добавил, что при международных сделках важно не подтверждать платежные реквизиты исключительно по электронной почте. Любые изменения банковских данных должны проходить повторную проверку через независимый канал связи. Кроме того, крупные международные платежи должны сопровождаться внутренней процедурой верификации контрагента и принципом «четырех глаз», когда решение согласовывают минимум два сотрудника.
«Воздействовать на сайты-мошенники напрямую невозможно. Их даже нельзя заблокировать, поскольку современные механизмы блокировки не приспособлены для блокирования сайтов по административным искам. Меры могут быть лишь превентивными – зарегистрировать наиболее похожие домены, защитив их от перехвата, и периодически информировать потребителей и клиентов о том, что похожие ресурсы не принадлежат компании. И постоянно заниматься защитой бренда – самостоятельно или на аутсорсе», – добавил Султан Салпагаров.
Ранее специалисты BI.ZONE Threat Intelligence в ходе мониторинга с июня по июль 2026 года зафиксировали новую активность кластера Core Werewolf, направленную против российских организаций. В рамках расследования эксперты обнаружили ранее неизвестный троян удаленного доступа CoreRAT, который злоумышленники применяли в своих атаках начиная с марта того же года.
Хакеры атакуют бизнес в РФ ради данных


