TRUEOSINT News

Источник: https://t.me/s/trueosint
1 818
сообщений в базе
5 521 872
суммарно просмотров
1 665
медиафайлов сохранено
ok
статус последнего обновления
9 520
подписчиков канала
2 748
уникальных заходов на сайт · сегодня 25
11 ч 31 мин
среднее время блокировки .ru
12 ч 33 мин
среднее время блокировки не .ru
TRUEOSINT News
#3114 · 13.08.2026 16:29 · 👁 530
Telegram
Имитация внутренних ресурсов компании для получения доступа уже к реальным корпоративным системам давно не является чем-то новым. Но иногда такие ресурсы сделаны настолько качественно, что становится непонятно, что именно перед нами: хорошо подготовленная целевая атака, проверка со стороны команды пентестеров или ошибка инициативного сотрудника.
Пример можно увидеть на домене LOYALTYPROJECTS.RU с интересным названием «Успеваем?».
На сайте представлена форма входа для сотрудников Сбербанка. Более того, предусмотрена двухфакторная аутентификация с вводом дополнительного кода. Наполнение ресурса указывает на то, что проект предназначен для команды, занимающейся сервисами лояльности и обслуживанием клиентов, включая СберПремиум и СберСпасибо.

Однако есть несколько настораживающих деталей.
Сайт размещен на IP-адресе, который ранее уже попадал в наше поле зрения как использовавшийся в фишинговых кампаниях и, разумеется, не относится к инфраструктуре Сбера.
Еще интереснее содержимое общедоступного JavaScript-файла. В нем обнаружены данные для входа - судя по всему, предназначенные только для авторизации в самом проекте, а также список участников команды. Проверка через LinkedIn показывает, что указанные люди действительно связаны со Сбером и работают с программами лояльности.
Кроме того, в открытом доступе оказалась информация о текущих задачах и их исполнителях. Для такого направления это уже может представлять реальный интерес для злоумышленников: сочетание данных сотрудников, их ролей, зон ответственности и текущих задач существенно упрощает подготовку адресных фишинговых атак и других сценариев социальной инженерии. В такой ситуации главное - своевременно предупредить сотрудников о возможном использовании этих данных и связанных с этим рисках.

Информация о выявленном ресурсе направлена представителям Сбера.

#утечка #сбербанк #сберспасибо #сбер
TRUEOSINT News
#3111 · 13.08.2026 15:34 · 👁 629
Telegram
Сайт администрации Кировского округа Омска с системой электронной записи по компенсации стоимости установки газа на домене TICKETKAO.RU. Казалось бы, какие еще триггеры фишинга нужны: все предельно ясно — блокируйте.
Но нет.
Есть один главный признак фишингового ресурса - возможность воспользоваться им и передать свои данные. В нашем случае даже этого сделать нельзя: записаться в очередь сейчас невозможно, а значит, и оставить информацию через форму не получится.
Значит официальный.... Впрочем, разработчики сайта решили упростить задачу потенциальным мошенникам и просто выложили в открытый доступ данные, которые посетители оставляли ранее. В результате без какой-либо авторизации оказалась доступна информация о 940 талонах, включая 120 номеров телефонов, 16 ФИО и 882 IP-адреса.
Для мошенников улов, конечно, небольшой, но когда данные сами идут в руки, ими вполне могут воспользоваться. Причем даже сценарий социальной инженерии придумывать практически не нужно — администрация уже подготовила его сама:
«Здравствуйте, это администрация Кировского округа. Вы оставляли заявку на компенсацию стоимости установки газа. Ваша заявка подтверждена, вам положена выплата. Назовите номер карты для перечисления средств и код из СМС».
Оповещение администрации направлено.

#утечка #омск #газмяс
TRUEOSINT News
#3109 · 11.08.2026 11:07 · 👁 777
Telegram
И еще один сайт, распространяющий вредоносное ПО, причем с максимально короткой аннотацией, можно увидеть на домене LOVIS-SPARK.RU.
На сайте предлагается скачать приложение для знакомств LoveSpark в виде APK-файла, который на деле является вредоносным банковским трояном.
Мошенники решили особо не заморачиваться ни с дизайном, ни с описанием: просто скачай и установи — а дальше сам поймешь, почему этого делать не стоило.

Домен заблокируем.
(Заблокирован за 5 часов 42 минуты)

#фишинг #впо #lovespark
TRUEOSINT News
#3106 · 11.08.2026 10:35 · 👁 842
Telegram
Понемногу начинают появляться сайты, предлагающие скачать Grand Theft Auto VI еще до официального релиза. Один из примеров - GTA6-PLAY.RU.
Официальный выход GTA VI назначен на 19 ноября 2026 года. Сейчас Rockstar заявляет версии только для PlayStation 5 и Xbox Series X|S. Поэтому обещание уже сейчас скачать игру «для любых платформ» - приманка.
На сайте распространяется файл с незамысловатым названием DS-Setup.exe. Его размер — всего 73,06 МБ, что совершенно не похоже на полноценную современную AAA-игру.
Проверка показала, что это не GTA VI, а установщик Download Studio, а 30 из 69 антивирусных движков VirusTotal считают файл опасным.
Иными словами, под видом ожидаемой игры пользователю предлагают загрузчик нежелательного и потенциально вредоносного ПО.

Домен заблокируем.

#фишинг #впо #gta6 #virustotal
TRUEOSINT News
#3105 · 09.08.2026 09:21 · 👁 1 100
Telegram
Мошенники, готовят новую схему к началу учебного года, что можно увидеть на домене MINOBRNAUKI.NET.
На сайте размещен шаблон старой версии ресурса Минобрнауки, актуальной еще на 2018 год. Судя по состоянию страницы, сейчас может идти подготовка клона для последующего использования в схемах социальной инженерии или классического фишинга — например, через поддельный личный кабинет, форму авторизации или обращения граждан.
Отдельно стоит отметить характерную деталь в файле robots.txt: индексация сайта поисковыми системами преднамеренно закрыта и будет открыта только после соответствующей команды. Это дополнительно указывает на то, что ресурс пока находится на этапе подготовки и ожидает полноценного «запуска».

Домен заблокируем.

#фишинг #минобразования