Специалисты «Лаборатории Касперского» бьют тревогу: в корпоративную сферу обрушилась новая волна хитроумных мошеннических атак. Злоумышленники маскируются под официальные государственные ведомства и рассылают сотрудникам писем, содержащих QR-коды. Эти коды ведут на подозрительные страницы, где жертвам предлагают внести незначительную сумму за «отслеживание» или получение якобы отправленных документов. Подобные схемы могут коснуться представителей любых отраслей: преступники постоянно меняют легенды и имитируют адреса различных официальных структур.
Главная цель атакующих - выманить деньги под предлогом оплаты «почтовых услуг». Хотя компания фиксировала подобные инциденты еще весной, сейчас активность мошенников заметно возросла. Только с 11 сентября системы безопасности «Лаборатории Касперского» успели заблокировать более 800 таких сообщений.
Сценарий атаки отработан до мелочей: на рабочий ящик приходит письмо от лица представителя какого-либо ведомства. В тексте обычно упоминается предстоящее контрольное мероприятие и необходимость предоставить определенную информацию. Получателю сообщают, что все подробности проверки и контакты ответственного лица находятся в документах, которые якобы уже отправлены специальной доставкой. Чтобы получить эти бумаги, жертве предлагают отсканировать QR-код. Он может быть встроен прямо в письмо как изображение или спрятан во вложенном PDF-файле, который часто оформлен с соблюдением строгих канцелярских норм.
Попадая на поддельный сайт отслеживания почтовых отправлений, пользователь видит информацию о документах и уведомление об ожидании оплаты. Чтобы завершить получение посылки, от него требуется внести небольшую сумму. Далее открывается страница, стилизованная под известный платёжный сервис. Здесь жертву просят ввести конфиденциальные данные: номер банковской карты, срок её действия, CVC-код, а также имя владельца и номер телефона. В результате злоумышленники не только могут списать средства со счета, но и навсегда завладеть вашими платёжными реквизитами.
«Мы уже рассказывали о подобных рассылках весной, а сейчас, в разгар бизнес-сезона, наблюдаем новую волну. Привлекает внимание тщательная проработка таких писем: злоумышленники используют домены-двойники, имитирующие адреса официальных ведомств, воспроизводят стилистику официальных запросов, создают поддельные документы. Подобные приёмы мы чаще наблюдаем во вредоносных рассылках от APT-группировок. Однако в данном случае речь скорее идёт о классической скам-схеме: пользователя под различными предлогами пытаются убедить заплатить небольшую сумму денег. Однако вместе с деньгами, человек передаёт злоумышленникам и данные банковской карты», - комментирует Анна Лазаричева, старший спам-аналитик «Лаборатории Касперского».
Фото: Unsplash