Компания F6, занимающаяся разработкой технологий для борьбы с киберугрозами, обнаружила усовершенствованную схему мошенников под названием «Мамонт», которые теперь маскируются под бренд «Яндекс Доставка», чтобы атаковать пользователей сервисов объявлений в России и Казахстане. Как сообщает IT Speaker, злоумышленники нацеливаются как на продавцов, так и на покупателей: они предлагают использовать доставку для отправки или получения товара, после чего присылают ссылки на фальшивые страницы, где под различными предлогами собираются конфиденциальные данные карт – номер, срок действия, CVV и СМС-коды.

Эксперты зафиксировали не менее 21 поддельного сайта, созданного в период с мая по июль 2026 года, при этом большинство из них (18) рассчитано на покупателей, в то время как остальные – на продавцов. В преступных группах, участвующих в этой схеме, насчитывается более 3000 участников, а средняя сумма похищенных средств составляет около 11 тысяч рублей с одного человека.
В случае с продавцами схема разворачивается по привычному сценарию: мошенник выдает себя за покупателя, отвечает на объявление, уточняет возможность отправки и предлагает услуги «Яндекс Доставки», присылая скриншоты с условиями. После получения согласия он отправляет ссылку на фальшивый сайт с трек-номером, где сообщается, что оплата уже выполнена и продавец может получить деньги до передачи товара. Нажав на кнопку получения, продавец попадает в ловушку: его просят подтвердить личность, ввести данные карты и телефон, указать точный остаток на счете «для проверки», а затем – СМС-код, который оказывается подтверждением банковской операции и открывает доступ мошенникам к счету.
Для покупателей схема выглядит иначе: лжепродавец отправляет ссылку на поддельный сайт для оплаты покупки, предварительно требуя «верифицировать карту через Yandex» для подтверждения заказа. Перейдя по ссылке, жертва оказывается на фишинговой странице, замаскированной под платежный интерфейс крупного банка, где теряет данные своей карты. Для обмана используются домены с измененными названиями бренда, такие как yandex-dostavkuy[.]website или dostavka-y[.]website, которые создаются массово с помощью Telegram-ботов.
Как напоминают в F6, «Мамонт» существует уже более шести лет и всегда основывался на эксплуатации доверия к известным брендам: только в 2025 году мошенники использовали около 50 названий, в основном российских. С июля 2024 по декабрь 2025 года ущерб, причиненный россиянам этой схемой, превысил 1 млрд рублей, и по количеству успешных атак «Мамонт» уступает только телефонным мошенникам.
Аналитик F6 Вячеслав Ходоров подчеркивает, что основная угроза заключается в массовости и универсальности: фальшивые сайты быстро создаются под известные вывески, и для защиты пользователей компаниям необходимо не просто выявлять такие ресурсы, но и незамедлительно закрывать к ним доступ.
Ранее киберпреступники начали использовать мессенджер MAX для распространения Android-вируса «Мамонт», который, попадая на устройство, похищает деньги. В своих схемах они задействуют домовые и родительские чаты, а также сообщества дачных посёлков.
«ИИ-феодализм»: почему российские вузы рискуют разделиться на лидеров и аутсайдеров


