Киберпреступники используют интересную мошенническую схему, отличающуюся от своих аналогов наличием множества ступеней. Специалисты компании Group-IB назвали эту схему «Кроличья нора».
Параллель с названием схемы вполне понятна — мошенники ведут пользователей с одного вредоносного ресурса на другой, что напоминает Алису и кролика из знаменитого произведения Льюиса Кэрролла.
В ходе этих операций злоумышленники похищают персональные данные пользователей, а также деньги и информацию платёжных карт.
Одной из обязательных составляющих «Кроличьей норы» являются фейковые онлайн-опросы, которыми мошенники могут заинтересовать неискушённых пользователей. К этому со временем добавились и другие ступени схемы, благодаря которым вредоносную активность удаётся скрыть от детектирования и атрибуции.
Первым делом мошенники создают поддельные аккаунты, якобы принадлежащие известным личностям: блогерам, певцам, актёрам, телеведущим. Далее от лица этих «звёзд» злоумышленники объявляют какой-либо конкурс с возможностью выиграть призы.
Подобные объявления преступники снабжают баннерами и специальными ссылками. Стоит отметить, что каждый мошеннический URL уникален — он генерируется под конкретного пользователя, учитывая его местоположение, IP-адрес, устройство и User Agent.
Такая ссылка работает лишь один раз и только для конкретного человека. Такой принцип затрудняет детектирование корней «Кроличьей норы».
Чтобы обеспечить дальнейшее распространение своей мошеннической схемы, злоумышленники предлагают жертве поделиться своей «удачей» с друзьями и знакомыми в мессенджере WhatsApp.
Далее пользователя убеждают, что для получения приза необходимо оплатить пошлину или же просто совершить тестовый платёж. После этого деньги и данные жертвы попадают в руки преступников.