TRUEOSINT News

Источник: https://t.me/s/trueosint
1 813
сообщений в базе
5 514 308
суммарно просмотров
1 650
медиафайлов сохранено
ok
статус последнего обновления
9 520
подписчиков канала
2 108
уникальных заходов на сайт · сегодня 19
11 ч 31 мин
среднее время блокировки .ru
12 ч 21 мин
среднее время блокировки не .ru
TRUEOSINT News
#3103 · 08.08.2026 11:15 · 👁 459
Telegram
Скамонт, или туда и обратно

Интересный шаблон можно увидеть на доменах SBERKUDA.RU и SBERTUDA.RU.
На сайтах пользователю предлагается воспользоваться персональным помощником, для подбора отелей в различных городах России. Сейчас в демоверсии в качестве примера указана Тула.
Для авторизации предлагается использовать Sber ID, однако при попытке входа пользователь получает ошибку. Сам по себе такой способ авторизации обычно не вызывает опасений: в рамках корректной сессии сторонний сервис не получает данные, которые позволили бы злоумышленникам получить доступ к личному кабинету банка.
Но здесь внимание привлекает другое — неработающая авторизация и надпись: «Мобильный вход сохранен как резервный сценарий».
Это может указывать на подготовку более интересной схемы: пользователю намеренно демонстрируют неудачную попытку авторизации на официальном ресурсе Сбера, после чего предлагают воспользоваться «резервным» способом входа. А вот резервным вариантом уже может оказаться фишинговая форма, в которой попросят ввести данные для доступа к личному кабинету, например для оплаты отеля.
Пока непонятно, каким именно способом злоумышленники планируют привлекать потенциальных жертв, однако под эту схему уже, похоже, готовится отдельный пул доменов. Помимо указанных выше, зарегистрированы:
SBERKYDA.RU
SBER-KYDA.RU
SBER-TUDA-SUDA.RU
SBER-TYDA-SUDA.RU
Так что кто-то явно основательно готовится отправлять пользователей то «туда», то «сюда», ну а мы в случае выявления фишинга:

Домен заблокируем.

#фишинг #сбер #sber
TRUEOSINT News
#3101 · 07.08.2026 10:17 · 👁 674
Telegram
Скам или банальная безответственность сотрудников профсоюзного комитета Морозовской ДГКБ ДЗМ?

Именно такой вопрос возникает при просмотре домена MOROZOPROS.RU.
На сайте сотрудникам больницы предлагают заполнить информацию о новогодних подарках для ребенка, указав в форме свои персональные и контактные данные, а также данные несовершеннолетних детей.
При этом на странице отсутствуют согласие на обработку персональных данных, описание целей их сбора, сроков хранения и порядка обработки.
Даже если это действительно внутренняя инициатива сотрудников профсоюза, реализация выглядит крайне опасной. Введенные пользователями данные сохраняются на сервере, после чего на электронную почту отправляется письмо с информацией о принятие заявки, которое также может содержать вредоностное ПО.
То есть фактически на сервере постепенно формируется база сотрудников больницы и их детей. И судя по реализации ресурса, в случае его компрометации получение этой базы хакерами вряд ли станет серьезным препятствием.
А база может получиться весьма интересной: сотрудники Морозовской детской больницы плюс данные их несовершеннолетних детей. Такой набор информации можно достаточно эффективно использовать в целевых схемах социальной инженерии — от персонализированного фишинга до звонков от имени администрации больницы, профсоюза, школ, кружков и других организаций.
И речь потенциально идет о значительном количестве людей: только медицинский персонал больницы составляет порядка 1 600 сотрудников.

О выявленном ресурсе оповещение по официальным контактам больницы направили.

(Удален за 2 часа 28 минут)

#фишинг #опрос #ГБУЗМДГКБДЗМ #морозовскаябольница
TRUEOSINT News
#3099 · 05.08.2026 17:50 · 👁 845
Telegram
После блокировки хостинга WEBRU-MAX.PRO скамонты решили не только оперативно переехать, но и сменить шаблон фишинга - видимо, чтобы хотя бы окупить домен.
Теперь вместо развода детей, играющих в Roblox, расчет сделан на более взрослую аудиторию и ее фантазии.

На сайте предлагают перейти в канал в мессенджере MAX, где, по утверждению мошенников, собраны сливы популярных стримерш и блогерш.

Для получения доступа необходимо ввести номер телефона, код из СМС и код 2FA. Разумеется, никаких подобных каналов в MAX нет - введенные данные попадут к мошенникам, а пользователь лишится своей учетной записи.

Домен заблокируем.

#фишинг #max
TRUEOSINT News
#3096 · 05.08.2026 09:36 · 👁 916
Telegram
Очередную попытку угона аккаунта в MAX можно увидеть на домене WEBRU-MAX.PRO.

На сайте предлагают поучаствовать в розыгрыше 10 млн Robux - внутриигровой валюты Roblox. Для этого пользователя просят ввести ник в игре, который мошенников, разумеется, не интересует, а затем - самое главное: номер телефона, код из СМС и код двухфакторной аутентификации.

Странно, что розыгрыш проходит в середине недели. Да еще и сами авторы сайта уверяют, что «раздача проверенная». Но чего еще ждать от скамонтов...

Домен заблокируем.
(Заблокирован за 7 часов 12 минут)

#фишинг #roblox #max
TRUEOSINT News
#3093 · 04.08.2026 11:44 · 👁 993
Telegram
Мошенники, решили реализовать схему с рассылкой поддельных писем от имени Министерства природных ресурсов и экологии РФ. На это указывают домены GOV039.RU, MNR-GOV.RU и MINPRIRODY-GOV39.RU.

Размещенные на них сайты представляют собой практически полные копии официальных ресурсов. При этом явных элементов фишинга на них не обнаружено: ссылки ведут на официальные сайты, в том числе на страницу авторизации через Госуслуги. Однако обращает на себя внимание связь доменных имен и самих сайтов с Калининградской областью.

Все домены были зарегистрированы в один день и у одного регистратора. Кроме того, сайты содержат одинаковое значение yandex-verification, а SSL-сертификаты для них были выпущены в одну и ту же минуту. В исходном коде также присутствуют комментарии, указывающие на доработку первоначального клона.

Пока непонятно, кто является предполагаемой целью злоумышленников: сотрудники природоохранных ведомств Калининградской области или местные жители. Однако в целях предосторожности попробуем их заблокировать.

Домены заблокируем.
(Заблокированы за 9 часов 39 минут)

#фишинг #минприроды #калининград