У тюменцев за неделю мошенники украли 35 миллионов рублей
99
35 миллионов рублей украдены у жителей Тюмени всего за семь дней. Современные фишинговые атаки становятся всё изощрённее: мошенники используют поддельные сайты, SMS и приложения, чтобы обмануть доверчивых людей и получить доступ к их деньгам. Прокуратура Тюменской области зафиксировала, что за последнюю неделю 59 жителей региона стали жертвами мошенников — общий ущерб превысил 35 миллионов рублей. Пожилая женщина стала жертвой мошенников, которые позвонили ей под видом сотрудников финансовой службы. Она испугалась несанкционированного перевода и перевела на указанный номер около 10 миллионов рублей. Сейчас прокуратура Восточного административного округа проводит проверку по этому делу. Эксперты предупреждают, что преступники постоянно совершенствуют свои схемы. Теперь они используют эмоции, современные технологии и доверие людей, чтобы обмануть их. Жертвами мошенников могут стать не только пенсионеры, но и молодые люди. Как подстраивают «повседневность»: мессенджеры, ТСЖ и подмена доверия Сначала обращение мошенника кажется мелочью. Сообщение в WhatsApp от «председателя ТСЖ», короткое и вежливое, мол, «подтвердите, пожалуйста, данные по квартире». Но дальше просьба переслать код из SMS или открыть ссылку для «сверки данных». Если вы это сделаете, злоумышленники получают доступ к учёткам, где хранится больше, чем кажется: входы в госуслуги, почту, привязанные банковские кабинеты. Практика показывает, что люди доверяют официальным названиям, будь то управляющая компания, ТСЖ, служба ЖКХ и тд. Мошенники целенаправленно создают ощущение обычности, это уже не официальные письма, а короткое сообщение, корректное обращение по имени, упоминание адреса и вот вы уже думаете, что это просто очередная бумажная волокита. «Они используют не только технические приёмы, но и социальную инженерию, так как контекст коммунальных платежей снимает у человека половину барьеров критического мышления. Простой приём, всегда уточняйте информацию по официальному телефону вашей УК. Никогда не пересылайте коды и не переходите по ссылкам из неожиданных сообщений», — рекомендует специалист по кибербезопасности Даниил Нечаев. Эксперт советует создать в телефоне список официальных номеров: УК, банк, районная администрация. Если сообщение или звонок приходят с незнакомого номера, перезвоните по проверенному контакту — это займёт минуту, но может сохранить годы накоплений. Секреты фишинга Фишинг давно перестал быть просто странными письмами с ошибками. Сегодня это сложные, многоступенчатые операции, где цель мошенников уже не просто получить ваш пароль, а незаметно завладеть доступом к аккаунту, убедить вас ввести одноразовый код или дать разрешение приложению на управление вашими деньгами. Сценарий работает так: вы получаете сообщение или письмо, которое выглядит, как будто пришло от вашего банка, любимого сервиса или даже знакомого человека. В тексте — ваши персональные данные, например, имя, последние цифры карты, адрес. Всё это тщательно подставлено, чтобы создать ощущение доверия. Вам предлагают перейти по ссылке, и вы оказываетесь на поддельной странице, почти полностью копирующей оригинальный сайт. Вводя логин и пароль, вы сами отдаёте их мошенникам. Иногда злоумышленники требуют подтвердить одноразовый код или подключают OAuth-доступ, чтобы управлять вашей почтой или платежами, не требуя пароля. «Современные фишинговые системы — это целая цепочка инструментов: поддельные домены, редиректы через множество прокси, временные страницы, которые живут всего несколько часов, и автоматическая генерация форм для сбора данных. Используются также поддельные сертификаты и сложные URL с похожими символами, чтобы обмануть даже внимательного пользователя. OAuth-фишинг особенно опасен, тут вы, не вводя пароль, даёте приложению полный доступ к почте, контактам или возможностям отправлять сообщения. После этого злоумышленник получает почти полный контроль над аккаунтом», — объясняет Нечаев. Он добавляет, что современные фишинговые атаки рассчитаны не только на частных пользователей, но и на компании. Так бухгалтер может получить письмо якобы от директора с просьбой срочно перевести деньги, а HR-менеджер сообщение с вложением в резюме кандидата, которое запускает вредоносный код. Защититься можно двумя путями. Во-первых, всегда проверять ссылки и адреса сайтов, переходить на сервисы только через официальный сайт или приложение, а не по письму. Никогда не давать сторонним приложениям разрешений, которые им не нужны, и использовать двухфакторную аутентификацию, лучше аппаратный ключ, чем только SMS. Во-вторых, важно сохранять привычку проверять любые финансовые запросы, если приходит письмо с просьбой перевести деньги или предоставить доступ, позвоните напрямую в банк или соответствующую службу. Настоящие организации никогда не просят через мессенджер или письмо выполнять срочные переводы или давать коды. Технологии на службе мошенников: QR, NFC и дипфейки — новая реальность риска Технологии перестали быть только удобством — они стали инструментом мошенников. QR-коды на листовках, стикерах в подъезде или в мессенджере выглядят невинно, но ведут на подставные платёжки и вместо оплаты коммуналки вы отправляете деньги на чужой счёт. NFC и приложения, маскирующиеся под «защитные» или «оформляющие» сервисы, просят необычные разрешения, например, доступ к SMS, контактам, платёжным инструментам. После «одобрения» приложение перехватывает данные и копирует карту. Отдельная и быстро развивающаяся угроза — голосовые дипфейки. Запись голоса родственника или начальника может быть смонтирована и использована, чтобы добиться мгновенной финансовой помощи или «решения вопроса» от вас. По словам специалиста по кибербезопасности Даниила Нечаева, технология работает за счёт нейросетей, обученных на десятках или сотнях образцов речи. «Современные алгоритмы способны синтезировать голос, почти неотличимый от оригинала. Иногда достаточно минутной записи, например из сторис или телефонного разговора, чтобы создать цифровую копию голоса. Далее подставляется текст, который озвучивает сгенерированная модель. На слух отличить это от реального звонка практически невозможно», — объясняет он. Эксперт отмечает, что сейчас злоумышленники используют такие дипфейки не только для обмана частных лиц, но и в корпоративных атаках, когда подделанный голос «руководителя» звонит бухгалтеру и требует срочного перевода средств. «Единственная защита — внедрение многофакторной проверки любых запросов, особенно связанных с деньгами. Нужно не верить одному лишь голосу, уточняйте детали, перезванивайте сами, используйте мессенджеры с видеосвязью, где сложнее подделать картинку и голос одновременно», — подчёркивает Нечаев. Мошенники будут менять инструменты, но их приёмы повторяются: создать доверие, вызвать страх, ускорить решение. Самая сильная защита — внимательность, проверка по официальным каналам и элементарные технические настройки. Ранее «Наш город» сообщал о том, что каждый шестой тюменец стал жертвой кибератак.