Борьба с киберпреступностью | F6


Гео и язык канала: Россия, Русский
Категория: Блоги


Остросюжетный Telegram-канал компании F6 об информационной безопасности, хакерах, APT, кибератаках, мошенниках и пиратах. Расследования по шагам, практические кейсы и рекомендации, как не стать жертвой.
№ 6884137476
№ 6884168720

Зарегистрирован в РКН
Связанные каналы  |  Похожие каналы

Гео и язык канала
Россия, Русский
Категория
Блоги
Статистика
Фильтр публикаций


Билет за 6 млн 🎙 Рассказываем, как мошенники наживаются на фанатах Канье Уэста в России.

Аналитики Digital Risk Protection F6 зафиксировали рост числа мошеннических ресурсов, созданных под предлогом продажи билетов на концерты Канье Уэста в России.

Что известно ⬇️

▪️ С 17 августа зарегистрированы минимум 10 сайтов в доменных зонах .ru, .com, .site и .shop, которые маскируются под официальный сайт турне или предлагают приобрести билеты на выступление артиста. В доменах используются сочетания «ye», «yerussia», «ye-russia», «ye-tickets», «kanyewestrussia», «ye-russia2026».

▪️ Одни сайты при покупке перенаправляют на сайт нелегального казино. Другие — предлагают оплатить криптой (от $60 за место на верхних рядах до $2100 за VIP ложу). Некоторые сайты предлагают оплату по номеру телефона, а стоимость билетов у таких продавцов — от 28 тыс. до 6,2 млн руб.

‼️ Часть сайтов обещает билеты на концерты в Москве, хотя оба выступления запланированы в Санкт-Петербурге.

▪️ Также специалисты F6 обнаружили в Telegram как минимум 7 ботов, связанных с тематикой продажи билетов на концерты Канье Уэста.

Все детали схемы и скриншоты страниц мошеннических ресурсов — на сайте F6.


🎥 Взлом в режиме видео: мошенники используют новый сценарий с имитацией доступа к госсервису.
 
Аналитики Digital Risk Protection F6 зафиксировали новый сценарий мошенничества, который применяется для персонализированных атак в схеме с ложным взломом учетной записи госсервиса.

Если раньше злоумышленники просили пользователей перейти по ссылке, а затем пытались убедить, что именно это действие привело к взлому, то теперь мошенники визуализировали этот обман.

Как работает схема ⬇️

▪️ Когда пользователь переходит по ссылке на фейковый сайт, он видит страницу, внешне похожую на окно входа на портал госсервиса. При этом ввести информацию в окно входа не получается.

▪️ Сразу после перехода на страницу в окне входа начинается обратный отсчет, после чего пользователь видит видеоимитацию «взлома» учетной записи.

На экране появляется окно терминала, в котором последовательно возникают надписи «Выгрузка электронной подписи», «Выгрузка 2-НДФЛ», «Выгрузка паспортных данных», «Выгрузка СНИЛС», «Выгрузка кредитной истории», «Снятие самозапрета», а затем «Данные успешно выгружены». После этого картинка перестает обновляться.


▪️ Если приглядеться, то в сообщениях можно увидеть очевидные ошибки, которые указывают на грубую подделку. Например, в первых двух строчках — Misrosoft Windows (вместо Microsoft) и Misrosoft Sorroration (вместо Microsoft Corporation). Все дальнейшие строки, включая сообщения «Нестандартная активность», «Server IT-РФ», «Статус: нет МФА», могут показаться убедительными для пользователей начального уровня и вызвать у них иллюзию реальности происходящего.

❗️Способ распространения ссылок на ресурсы, задействованные в этой схеме, зафиксировать не удалось. Возможно, новый сценарий мошенников находился в процессе тестирования либо ссылки присылали в персональных сообщениях.

Подробнее — на сайте F6.


Видео недоступно для предпросмотра
Смотреть в Telegram
😧 Как раскрыли группировку, укравшую $800 000? Рассказываем в новом эпизоде ИИ-сериала о киберпреступности.

2016 год. Полиция блокирует такси. Из вишневого «Логана» группа захвата достает пассажира — это один из участников Cron, группировки, которая распространяла Android-троян под видом популярных мобильных приложений или через смс-рассылку.

За время работы Cron заразила более 1 млн устройств и похитила около $800 000.

🎥 В новой серии CyberStory от F6 и @SecLabNews рассказываем историю группы Cron.


F6 обнаружила новый сценарий схемы «Мамонт», направленный на автомобилистов.

▪️ Злоумышленники действуют от имени вымышленного бренда «Топливо24» и предлагают приобрести бензин, газ и дизельное топливо по ценам на 20-30% ниже обычных с доставкой по адресу или с правом заправки на АЗС. Так, бензин АИ-92 скамеры предлагали по 52,5 руб./литр, АИ-95 — по 55,9 руб., АИ-98 — по 59 руб., а дизельное топливо — по 58,5 руб.

▪️ Мошенник может направить пользователю ссылку на фальшивый сайт или выставить счет на оплату конкретного заказа.

▪️ Один из сайтов, который используется в этом сценарии, расположен в доменной зоне .shop и создан 19 августа 2026 года.

▪️ За период с 15 по 20 августа группа, использующая в том числе и этот сценарий, похитила у пользователей более 3,7 млн руб., средняя сумма списаний — 9847 руб.


F6 на OFFZONE 🔥 Уже завтра, в пятницу, слушаем выступления экспертов нашей команды!

20 и 21 августа в Москве проходит OFFZONE — международная конференция по практической кибербезопасности. И там будут все — безопасники, разработчики, инженеры, исследователи, преподаватели и студенты из разных стран. И конечно — команда F6!

В центре внимания только технический контент, посвященный актуальным темам кибербеза.

Сохраняйте расписание наших спикеров ⬇️

1️⃣ «ИИ на стороне антифрода и в руках мошенников»
Как мошенники используют LLM и как противостоять ИИ на стороне антифрода.

Спикер: Дмитрий Ермаков, руководитель департамента защиты от мошенничества, F6
Время: 21 августа, 13:20
Место: AntiFraud Zone

2️⃣ История одного Web3-казино
Все знают, что крипта — это скам. Но что делать, если нашел уязвимость в скаме? Спикер рассмотрит пример Web3‑ресерча и печальную историю одного казино.

Спикер: Николай Микрюков, старший специалист по тестированию приложений и инфраструктуры (AppSec), F6
Время: 21 августа, 14:00
Место: Community track

3️⃣ Jump Lists: Your Trace, My Trap
Jump Lists — артефакт, хорошо знакомый каждому DFIR‑специалисту. По нему восстанавливают хронологию действий пользователя, находят следы открытия файлов/каталогов и выявляют подозрительную активность. Но что если посмотреть на него с другой стороны — глазами offensive‑специалиста?

Спикер: Владислав Азерский
Заместитель руководителя лаборатории цифровой криминалистики и исследования вредоносного кода, F6
Время: 21 августа, 15:00
Место: Threat.Zone

4️⃣ По следам SiribClone
SiribClone — киберпреступная группировка, атакующая главным образом российских военнослужащих. В рамках доклада будет рассказано об основных TTPs группы SiribClone, ее инфраструктуре и о пересечениях с другими группировками. Также спикеры представят еще неизданные в публичном пространстве данные о злоумышленниках и продемонстрируют, как удалось обнаружить группу глазами аналитика.

Спикеры: Владислав Куган, старший аналитик отдела исследования кибератак департамента Threat Intelligence F6, и Елена Фурашова младший аналитик отдела исследования кибератак департамента Threat Intelligence F6
Время: 21 августа, 16:00
Место: Threat.Zone

До встречи на OFFZONE 😎


Доходы пиратов впервые за долгое время выросли ⚡️ F6 подвела итоги I полугодия 2026-го по онлайн-пиратству в Рунете.

Главное из отчета ⬇️

▪️ Трафик пиратских ресурсов за год увеличился на 5,7%.

▪️ Их выручка последние годы постоянно снижалась, но за последние полгода выросла на 4,2% — с $16 млн до $17,3 млн.

▪️ Стоимость рекламы осталась практически на прежнем уровне.

▪️ Доля слитых прокатных релизов снизилась: с 52% до 38% год к году.

▪️ Эксперты Digital Risk Protection F6 считают, что основным драйвером пиратского спроса остается зарубежный контент, отсутствующий на легальных площадках.

‼️ Закрытие пиратских ресурсов не приводит к исчезновению их контента из сети. Злоумышленники регистрируют новые домены и создают «зеркала».

▪️ Пираты продолжают адаптироваться к мерам блокировки: например, некоторые открывают контент после 18:00 и в выходные дни (предположительно, чтобы обходить проверки регуляторов в рабочее время).

▪️ Среди новых элементов пиратской инфраструктуры — DVB Video. Это видеобалансер — хранилище и дистрибьютор контента.

▪️ Среди наиболее популярных схем пиратов — мимикрия, использование брендов легальных онлайн-кинотеатров. Также развивается пиратский фишинг — злоумышленники уводят пользователей на фишинговые страницы под предлогом бесплатного просмотра кинопремьер и крадут учетные записи.

Все подробности исследования пиратского рынка — в отчете F6.


⚡️ Гендиректор F6 Валерий Баулин в беседе с РБК рассказал об отличиях новой компании F6 от  F.A.C.C.T. и Group-IB, заметив, что F6 — это «не капремонт, а строительство нового здания». В интервью РБК он объяснил, зачем пришлось переписывать коды всех продуктов и для чего выходить на биржу во время, когда «рынок для многих выглядит странно».

Компанию, которую мы хотели создать, нельзя было строить по чужим лекалам — это было принципиальным решением. Мы взяли лучшее из того, что было создано: технологии, патенты, экспертизу команды, — и на этом фундаменте построили принципиально новую компанию. Новые акционеры, новая юридическая структура, новый бренд, каждый продукт был переосмыслен и переработан под новые требования рынка и новую архитектуру. Это было дорого и сложно, но это было осознанное решение.


▪️ По словам Баулина, «все продукты F.A.C.C.T. были сожжены и переписаны». F6 переписала кодовую базу всех продуктов, которые были у F.A.C.C.T., получила новые лицензии и сертификаты, зарегистрировала решения в реестре отечественного программного обеспечения.

▪️ Валерий отметил, что старая кодовая база накопила архитектурные ограничения, которые мешали двигаться вперед. «Угрозы меняются очень быстро, нужны продукты, которые можно адаптировать так же быстро. Сделать это поверх старой архитектуры было невозможно», — пояснил глава F6.

Единственное, что мы перенесли осознанно — это люди и экспертиза. Команда перешла в полном составе. Потому что бренду [F6] год, а нашей экспертизе по противодействию киберпреступности больше двадцати лет. Это то, что нельзя создать быстро и нельзя купить.


▪️ По информации Баулина, сейчас в F6 больше 550 человек, 75% из них — технические специалисты. Практически все клиенты продолжили работать с новой компанией. Если раньше компания работала преимущественно с финансовым сектором, ретейлом и FMCG (товары повседневного спроса и бытового потребления, — РБК), то 2025 год был посвящен занятию тех сегментов, где компания была мало представлена, — в промышленности и госсекторе. Начиная с 2022 года атаки на эти секторы увеличиваются примерно на 40% год к году. Сейчас у компании более 600 крупных клиентов: банки, ТЭК, ретейл, промышленность.

▪️ В портфеле F6 13 продуктов и шесть сервисных направлений с 45 самостоятельными услугами, более 50 патентов и более 100 заявок на патентование. Для R&D и разработки с применением искусственного интеллекта (ИИ) выделили отдельное юрлицо — «F6 Инновации». «В какой-то момент мы поняли: то, что получилось - это уже не F.A.C.C.T. с новым логотипом, это действительно другая компания», — отметил Баулин.


Ответственность за утечку персональных данных изменилась: и не только для компаний.

Штрафы за такие инциденты теперь могут достигать 500 млн рублей, а с 2025 года к ответственности организации добавилась личная уголовная — для конкретных сотрудников и руководителей, чьи действия привели к утечке.

При этом итоговое решение зависит не только от масштаба утечки, но и от того, что компания успела сделать заранее: какие меры защиты были внедрены и насколько это можно подтвердить документально.

➡️ Разбираемся, как теперь считают штрафы, что решают суды на практике и что стоит проверить заранее.


Утро начинается не с кофе, а с GOFFEE. F6 изучила новые техники APT-группировки.
 
Специалисты Лаборатории цифровой криминалистики и исследования вредоносного кода F6 исследовали атаку кибершпионов на одну из российских компаний.

Группировка GOFFEE (она же — Paper Werewolf) специализируется на проведении целевых атак на российские организации с целью шпионажа. Активность отслеживается с 2022 года. Атакуют госучреждения и организации в сферах ВПК, ИТ, логистики, СМИ, телекоммуникаций, строительства, энергетики, образования, промышленности, туризма, финансов. Среди особенностей группировки — фокус на долгосрочном присутствии в инфраструктуре жертв.

В атаках GOFFEE используют инструменты собственной разработки, активно применяют техники обфускации, усложняющие обнаружение и анализ. При обнаружении противодействия и удалении бэкдоров GOFFEE загружают новые, которые не детектируются прежними методами. Используют различные техники маскировки: большинство служб, обеспечивающих запуск бэкдоров, мимикрируют под легитимные аналоги с других систем, а у самих файлов атакующие подменяют временные метки, опираясь на свойства других файлов в системе.


▪️ Атакующие уже давно контролировали множество устройств в сети компании. Они применили нераспространенную технику — подменили легитимные программы 7-Zip и Git на закрытом корпоративном хранилище и установочные ISO-образы Windows-систем в хранилищах ИТ-департамента на вредоносные модификации.

‼️ Выбор утилит для подмены предполагает компрометацию как широкого круга пользователей (7-Zip), так и команды разработчиков и ИТ-департамента (Git). Сотрудник самостоятельно загружал и запускал вредоносные файлы, а факт загрузки их из закрытого корпоративного источника сильно повышал доверие.

▪️ Злоумышленники модифицировали три версии установочных образов разных версий Windows. Как и при подмене ПО, атакующие могли выбирать тип устройств: серверы или рабочие станции. Так они сразу получали удаленный доступ к только что развернутому контроллеру домена или серверу резервных копий.

▪️ Группировка отличилась многообразием техник и инструментов. Например, сначала вредоносные файлы размещались через публичные сервисы временного хранения, затем появились собственные ресурсы атакующих, а позже скомпрометированные устройства локальной сети стали использоваться как C2-серверы.

Детали исследования, анализ ВПО и индикаторы компрометации — в новом блоге F6.


🚀 Злоумышленники обещают заправить машину в обмен на данные банковской карты.
 
🔍 Впервые схему с ваучерами киберпреступники запустили в июне, после массового возникновения очередей на заправках. Тогда фейковые сайты были единичными, а обещания ограничивались 100 литрами топлива в одни руки. Теперь они повышают ставки: в некоторых случаях предлагают сразу 5000 литров бензина или солярки «на любой АЗС в России», а фальшивые сайты создают пачками.
 
👀 Аналитики F6 Digital Risk Protection обнаружили 10 фишинговых сайтов, на которых от имени четырех российских банков автомобилистам предлагают ваучеры на топливо в рамках «программы лояльности». Все поддельные ресурсы созданы в период с 13 по 27 июля 2026 года.

Большая часть этих ресурсов использует домены в зоне .website, тогда как остальные зарегистрированы в доменной зоне .online. Фишинговые домены можно распознать по характерным ключевым словам: vaucher, service, promo, toplivo, pomosh и opros.


Подробности читайте в релизе.


⚙️F6 Fraud Protection — не один продукт, а линейка из трёх: Preventive Proxy защищает периметр от ботов, Session Fraud Protection — сессию пользователя, Transaction Fraud Protection — саму операцию.

Гибкая продуктовая линейка уже показала свою эффективность: один продукт закрывает свою задачу, все три — весь путь платежа.

В этом видео эксперты департамента защиты от мошенничества — Дмитрий Ермаков, Александра Радченко и Константин Гребенюк — отвечают на эти и другие вопросы:

▪️ Какую проблему клиента решает Fraud Protection? В чем его уникальность?
▪️ Почему теперь это продуктовая линейка, а не единое решение? Можно ли выбрать только один продукт?
▪️ Какие важные обновления произошли в продукте за последнее время?
▪️ Какую проблему клиента решает Preventive Proxy? В каких сферах бизнеса он уже используется?
▪️ Какую роль играет Fraud Matrix и насколько она сейчас обширна?

➡️ Смотреть видео → VK или Rutube.
➡️ Подробнее о продукте на нашем сайте.


📢Главные риски при поисках репетитора для школьника

Уже через две недели — начало учебного года. Он принесет новые заботы для детей и их родителей. А с ними — волну интереса к услугам репетиторов. Вот и мошенники готовятся к новому учебному сезону заранее, совершенствуя схемы прошлых лет и создавая новые.

Стоит быть осторожными и тем, кто предлагает реальные услуги на профильных интернет-площадках. Для них основной риск — угон аккаунтов при регистрации на мошеннических ресурсах, которые обещают «продвижение».

Где прячутся мошенники и какие приемы есть в арсенале злоумышленников, — рассказывает эксперт по кибербезопасности Сергей Золотухин.


👀Вы получили письмо с вложением «Акт_сверки.xlsm». Антивирус молчит. Вы открываете — и через 30 секунд ваш файловый сервер зашифрован.

Это не гипотетический сценарий. Это реальная атака, которую не видит сигнатурный антивирус.

Современное вредоносное ПО не имеет сигнатур. Оно полиморфно. Использует уязвимости нулевого дня. И не активируется, пока не увидит, что его запустил реальный человек.

Что делать?

Запускать подозрительные файлы не на рабочем ПК, а в песочнице.

Sandbox или «песочница» — это изолированная среда, которая имитирует реальную рабочую станцию и «детонирует» подозрительный файл, наблюдая за его поведением.

Что фиксирует песочница:
☀️какие процессы запускаются,
☀️ с чем пытается соединиться файл,
☀️что меняет в системе.

Песочница ловит то, что пропускает антивирус. Блокирует атаку до того, как она дошла до сотрудника. И даёт ИБ-команде готовый отчёт с индикаторами компрометации.

Не ждите, пока «Акт_сверки» окажется в вашем почтовом ящике.

➡️Узнайте, как работает песочница для анализа вредоносного ПО.


😐 «Позаботьтесь о родственниках»: под видом корпоративных предложений киберпреступники рассылают бэкдор
 
Аналитики F6 Threat Intelligence обнаружили новую угрозу для российских компаний – Malinsure. Группировка использует собственный бэкдор SafeMostSSH и нестандартные TTPs.

 Анализ ВПО доступен в F6 Malware Detonation Platform


Злоумышленники проводят атаки с помощью фишинговых писем. Один из примеров – сообщение от имени российской страховой компании с темой «Акция! ДМС со скидкой до 60% для родственников», направленное с почтового адреса на gmail. Внутри — файл с именем «ДМС обновления.pdf», который предлагает скачать по ссылке вредоносный RAR-архив, маскирующийся под «Изменения в программе ДМС».
 
Содержимое обнаруженных файлов-приманок связано также с компаниями из финансовой сферы и топливно-энергетического комплекса, а среди доменов злоумышленников встречаются gosuslugi[.]email и minfin[.]support, что указывает на вероятный спектр целей группировки.

⚙️ Интересная особенность: ВПО SafeMostSSH использует два нестандартных способа для получения новых С2-адресов. Первый - обращение к посту на популярном публичном ресурсе vc.ru, содержащем ссылку, которая на самом деле после декодирования образует адрес управляющего сервера. Второй - хранение внутри ВПО закодированного домена, из CNAME-записи которого декодируется адрес С2.
 
➡️Подробности – в новом блоге на сайте F6


🚀Вы подключаете новый бизнес к эквайрингу. Всё чисто: документы в порядке, сайт заполнен, проверка пройдена....

А через пару месяцев — шквал чарджбэков и регуляторные претензии. Ваш «идеальный» клиент оказался мошенником.

Так работает схема transaction laundering — когда честный на входе бизнес со временем становится каналом для чужого трафика:

☀️ бизнес подключается легально — с документами, сайтом, реальными товарами,
☀️ формируется положительная история платежей,
☀️ дальше в легитимный поток транзакций подмешивается чужой трафик — с других сайтов или через замену контента ночью.

Получается, днём — работает магазин электроники, ночью — азартные игры и 18+. Вы не видите разницу — классический онбординг от таких схем не защищает. Это разовая проверка, а мошенничество начинается позже.

➡️О том, как F6 Fraud Protection ловит подмену трафика, читайте в нашем новом материале.


⚡️ F6 обнаружила новую схему заражения устройств Android-трояном.

Новый сценарий нацелен на людей в состоянии повышенной тревожности, желающих по максимуму обеспечить безопасность в ситуации воздушных атак.

Как работает схема ⬇️

▪️ Киберпреступники создают сайты, через которые под видом приложения RadarTrevog распространяют вредоносное ПО.

▪️ Приложение обещает оперативные предупреждения о воздушной опасности даже при слабой связи, громкий сигнал сирены в беззвучном режиме и возможность отслеживать несколько адресов одновременно. Также продвигают «семейный режим» — возможность видеть реакцию родственника на сигнал тревоги. Так киберпреступники побуждают распространять приложение, увеличивая количество зараженных устройств.

▪️ Специалисты F6 Threat Intelligence установили: вредоносный APK-файл, который распространяют под видом приложения RadarTrevog, — Android-троян Red Wing. Он позволяет похищать данные, удаленно управлять смартфоном, скрывать опасное приложение от обнаружения и использовать устройство жертвы для участия в DDoS-атаках.

▪️ Злоумышленники убеждают предоставить все доступы — иначе сигнал об опасности может прийти с задержкой или не прийти вообще. Ключевое разрешение — доступ к службам Android Accessibility для управления устройством без ведома владельца.

Детали сценария — читайте на сайте F6.


👀Самая честная проверка защиты та, о которой не знает даже ваша служба безопасности

Пентест обычно не скрывается: служба ИБ знает о нём, специалисты действуют открыто. Red Teaming устроен иначе.

О проверке знают буквально несколько человек в компании. Команда закрепляется в сети, повышает привилегии, двигается между сегментами и старается оставаться незамеченной как можно дольше.

▪️Если атакующих обнаружили, компания получает то, ради чего всё затевалось: подтверждение, что защита реально работает.

▪️Если нет, то она узнаёт, где в защитном контуре настоящие пробелы.

На бумаге это выглядит методологической тонкостью. На практике – это разница между уверенностью в готовности команды заранее и тем, чтобы узнать об этом уже во время реальной атаки.

➡️Что именно проверяют, как строится сценарий и почему зрелые компании со временем используют оба формата – в СТАТЬЕ


⚡️ F6 и ФСТЭК России заключили соглашение об обмене данными киберразведки.
 
Сведения об угрозах информационной безопасности, которые ФСТЭК России в рамках соглашения получает из F6 Threat Intelligence, позволят повысить защищенность госучреждений и бизнеса, безопасность которых обеспечивает ФСТЭК России.

С учётом данных о киберпреступных группах и прогосударственных атакующих, аналитических отчетов, сведений об открытых угрозах служба будет разрабатывать меры по технической защите от новых киберугроз и информировать организации.

Валерий Баулин, CEO F6:

Подписание соглашения об информационном взаимодействии с ФСТЭК России подтверждает высокую степень доверия к нашей компании и нашим возможностям киберразведки. Для нас важно, что благодаря этому взаимодействию опыт и технологии F6 еще больше помогают защите информационной инфраструктуры нашей страны, компаний и государственных организаций.


Вышел свежий дайджест обновлений F6 Attack Surface Management за первое полугодие 2026 года.

⚙️В 2026 году команда F6 значительно расширила возможности решения. Отдельное внимание разработчики уделили автоматизации и удобству работы ИБ-команд, а также подготовке к требованиям регуляторов.

Что вошло в дайджест:

≈2000 строк экспертных описаний найденных проблем с рекомендациями по устранению;
Graph v2 — обновленное ядро обнаружения и построения карты цифровых активов;
2 новых механизма активного сканирования: Nuclei и WPScan;
Email + Telegram — интеллектуальная система уведомлений о важных изменениях внешнего периметра;
Новые роли и гранулярное разграничение доступа для соответствия корпоративным политикам безопасности и требованиям комплаенса.

В ближайших релизах:

▪️AI Advisor  — интеллектуальный помощник для анализа найденных проблем и получения рекомендаций прямо в интерфейсе платформы.

▪️Автоматическое выявление SQL-инъекций, одного из наиболее опасных классов уязвимостей веб-приложений, которое поможет быстрее выявлять риски компрометации баз данных и эффективнее соблюдать требования 152-ФЗ.

В дайджесте подробно рассказываем о каждом обновлении и практической пользе для бизнеса.

➡️ ЧИТАТЬ


😧 Мошенники используют бренд «Яндекс Доставки», чтобы похищать деньги. Объясняем новый сценарий, реализованный внутри схемы «Мамонт».
 
Летом 2026 года аналитики Digital Risk Protection F6 зафиксировали сценарий «Мамонта», в котором скамеры действуют от имени бренда «Яндекс Доставка» в России и Казахстане.

Как работает схема ⬇️

▪️ Мошенник под видом покупателя откликается на объявление, пишет о готовности приобрести товар и спрашивает, сможет ли продавец отправить его через «Яндекс Доставку». Он присылает скриншоты якобы официального сайта сервиса с условиями оплаты товара.

▪️ Если продавец соглашается, ему присылают ссылку, которая ведет на поддельный сайт. На странице сообщается, что «покупатель» якобы оплатил товар и доставку, и предлагается сразу, до передачи товара в доставку, получить деньги.

‼️ Такое предложение противоречит обычному порядку безопасных сделок. Обычно сумма «замораживается» на счете площадки, пока покупатель не заберет посылку.

▪️ Когда продавец нажимает кнопку «Получить деньги», ему предлагают «подтвердить личность» и указать данные карты и телефон.

▪️ Далее «для верификации» мошенники просят указать точный баланс карты — якобы для «проверки» карты (на самом деле — чтобы похитить всю сумму сразу).

▪️ Затем от пользователя просят ввести код из СМС, который и предоставляет злоумышленникам доступ к счету.

Все подробности — описали в релизе.

Показано 20 последних публикаций.