Компания F6, российский разработчик технологий для защиты от киберугроз, выявила новую мошенническую схему, в которой преступники от имени государственного учреждения рассылают сообщения через мессенджеры о предполагаемых «неисполненных налоговых обязательствах». Эта схема использовалась как минимум с конца августа 2026 года. Об этом сообщает редакция IT Speaker со ссылкой на информацию из компании.

Вначале мошенники от имени вымышленного лица с фотографией одного из государственных учреждений отправляют сообщение в официальном стиле, в котором рекомендуют ознакомиться с актуальной информацией и установленными сроками, а при наличии задолженности — предпринять меры. Под фразой «Проверить сведения» располагается сокращенная ссылка в формате clck.ru/XXXXX, ведущая на поддельный сайт ведомства.
Когда жертва попадает на этот сайт, ей предлагают ввести код, якобы подтверждающий вход в личный кабинет. На той же странице отображается шестизначный код, который необходимо ввести ниже, а позже будет выдан за «код из СМС». Затем мошенники начинают имитировать взлом личного кабинета государственного сервиса, массово рассылая ложные сообщения в мессенджере.
Чтобы разрешить возникшую ситуацию, мошенники предлагают связаться с «службой поддержки», номера которой на самом деле принадлежат операторам мошеннического колл-центра. Эта схема помогает обойти антифрод-системы, которые блокируют подозрительные входящие звонки.
Если первая попытка мошенников не увенчается успехом, они осуществляют новую, более мощную атаку. Они пытаются убедить жертву, что доступ к ее личному кабинету уже получили преступники, чтобы затем использовать этот предлог для манипуляций. При этом атака может проводиться с трех и более аккаунтов.
Сначала они отправляют СМС, которые не напрямую связаны со взломом личного кабинета, например, неизвестный аккаунт уведомляет о запланированном удалении аккаунта через 24 часа. Затем другой аккаунт в стиле официального уведомления сообщает об обнаруженной подозрительной активности в учетной записи. Вскоре с этого же номера поступает предупреждение о возможном взломе и о том, что жертва перешла по мошеннической фишинговой ссылке и ввела данные для входа в учетную запись «Госуслуг». После этого они просят обратиться в службу поддержки портала по телефону горячей линии.
Далее мошенники начинают запугивать пользователя, отправляя сообщения якобы от «отдела безопасности», в которых сообщают о получении запроса на оформление кредита на сумму более 2 миллионов рублей. Если жертва не ответит, финансовая ответственность ляжет на владельца личного кабинета «Госуслуг».
Если и в этот раз пользователь не попадется на уловку, они переходят к третьей волне атаки. Злоумышленники начинают писать от имени преступников, которые якобы взломали личный кабинет госсервиса. Они используют грубые слова и угрозы, а также могут прислать фотографию дома, в котором проживает пользователь, полученную из интернета, а адрес взятый из мошеннических CRM-систем. Их цель по-прежнему остается заставить человека позвонить им.
Ранее мошенники начали применять схему, в которой от имени сервиса «Яндекс Задания» обещают фальшивые выплаты. В мессенджере Telegram они создали мини-приложения, имитирующие данный сервис.
Хакеры атакуют под видом ChatGPT, DeepSeek и Claude


