TRUEOSINT News

Источник: https://t.me/s/trueosint
1 813
сообщений в базе
5 514 375
суммарно просмотров
1 650
медиафайлов сохранено
ok
статус последнего обновления
9 520
подписчиков канала
2 158
уникальных заходов на сайт · сегодня 69
11 ч 31 мин
среднее время блокировки .ru
12 ч 21 мин
среднее время блокировки не .ru
TRUEOSINT News
#2947 · 29.06.2026 09:46 · 👁 970
Telegram
Разницу в подходах европейских и российских мошенников можно увидеть на доменах M-BLABLACAR.COM и BLABLACAR-OPLATA.ONLINE.

Испанские мошенники делают ставку на массовые шаблоны, адаптируя страницу под предполагаемую локацию жертвы — с указанием муниципалитета отправления и конечной точки маршрута.

Российские же используют более персонализированный подход: для каждой жертвы формируется уникальная ссылка, в которой уже указаны данные попутчика, а пользователю предлагают оплатить бронирование поездки.

В обоих случаях конечная цель одна — убедить пользователя ввести данные банковской карты и передать их мошенникам. Однако персонализация российской схемы заметно повышает ее правдоподобность и может увеличить вероятность успешной атаки.

Тем более удивительно, что подобные фишинговые ресурсы до сих пор остаются доступными и продолжают использоваться злоумышленниками.

Домен заблокируем.
(Заблокирован за 28 часов 12 минут)

#фишинг #balblacar
TRUEOSINT News
#2946 · 28.06.2026 20:17 · 👁 1 190
Telegram
Тянем-потянем

На доменах CARD-VTB.ONLINE и CARD-VTB.RU, судя по названию, ожидаешь увидеть Банк ВТБ. Даже favicon соответствует бренду. Но первая неожиданность — внутри оказывается Т-Банк со "SmartCaptcha".

Суть капчи простая: нужно потянуть кнопочку вверх.

Во время движения записываются:
▪️X и Y координаты курсора;
▪️время каждого перемещения;
▪️общая продолжительность;
▪️расстояние перемещения.

Все это передается на сервер. В ответ скрипт должен отправить пользователя дальше или перенаправить в Google, если посчитает его ботом.

Но сколько ни дергай — ничего не происходит.

Будем ждать, когда скамонты починят механику и научатся все-таки различать бренды банков. Неизвестно, что произойдет быстрее, если вообще произойдет.

Домены заблокируем.
(Заблокированы за 75 часов 43 минуты)

#фишинг #втб #тбанк #smartcaptcha
TRUEOSINT News
#2945 · 28.06.2026 15:55 · 👁 1 100
Telegram
В открытый доступ попала база данных сервиса Yell.ru — российского онлайн-каталога организаций с системой отзывов и рекомендаций. Пик популярности платформы пришелся на 2015–2017 годы.

По утверждению лиц, распространяющих архив, база содержит около 2 млн записей и представляет собой результат парсинга сервиса, включающий отзывы пользователей.

Актуальность - 27.03.2017

Состав
▪️Название компании
▪️Адрес
▪️Почта
▪️Телефон
▪️Отзыв

#утечка #yellru
TRUEOSINT News
#2944 · 27.06.2026 11:40 · 👁 1 210
Telegram
Целевой фишинг с попыткой внедрения вредоносного ПО можно увидеть на домене HELIXQR.RU.

На сайте клиенту по имени Клим (наверное) предлагают ознакомиться с результатами некоего исследования после взятия образца четыре года назад. Для этого необходимо скачать PDF-файл, который мошенники, судя по всему, еще не успели разместить.

Все это оформлено под шаблон бланка лабораторной службы «Хеликс», подлинность которого якобы подтверждена.
Похоже, начинающие мошенники решили монетизировать данные утечки компании.
Напомним, что утечка медицинской лаборатории HELIX произошла в 2023 году и содержала 7,3 млн записей, включая почти 1 млн email-адресов клиентов.

Домен заблокируем.
(Заблокирован за 2 часа 12 минут)

#фишинг #впо #хеликс #helix
TRUEOSINT News
#2941 · 25.06.2026 23:44 · 👁 1 290
Telegram
17:30 хотелось назвать пост, но...

Интересная ситуация наблюдается с доменом MAX-LOGIN.*.
С одной стороны, само название уже выглядит как типичный фишинговый триггер. Тем более, что сегодня на нем появилось наполнение в виде «бота регистрации отклонений» для сотрудников ООО «Фармамед», которое занимается производством лекарственных средств и недавно анонсировало препарат «Джент» для усиления потенции. На первый взгляд это может выглядеть как попытка мошенников заинтересоваться разработкой в личных или корпоративных целях и развернуть фишинговую схему.

Однако ситуация оказалась более плачевной. При вводе любой почты вида @farmamedspb.ru пользователь фактически получает доступ к CRM компании, включая данные о внутренних процессах, результатах исследований, а также ФИО и должности сотрудников с корпоративной почтой ключевых лиц.

Уведомление о проблеме было направлено еще утром, однако, судя по всему, реакции не последовало. В то же время это создает широкие возможности для злоупотреблений в рамках социальной инженерии мошенниками.

Отдельно стоит отметить, что подобные инциденты могут быть индикатором недостаточной зрелости ИТ-сотрудников или подрядчиков и их контроля доступа, что в итоге повышает риск дальнейших атак на рядовых сотрудников через фишинг и подмену внутренних коммуникаций. Есть надежда, что пост будет служить предупреждением для персонала о возможной целевой атаке с использованием уже утекших и доступных данных.

#фишинг #медицина #farmamedspb