TRUEOSINT News

Источник: https://t.me/s/trueosint
1 822
сообщений в базе
5 525 345
суммарно просмотров
1 677
медиафайлов сохранено
ok
статус последнего обновления
+10
9 530
подписчиков канала
3 127
уникальных заходов на сайт · сегодня 171
11 ч 31 мин
среднее время блокировки .ru
12 ч 33 мин
среднее время блокировки не .ru
TRUEOSINT News
#3120 · 15.08.2026 12:51 · 👁 272
Telegram
Новый шаблон «компенсации за потерянную посылку» на складах Wildberries можно увидеть на домене SVO-GEROI-INFO.RU (и еще с десяток однотипных, но со старыми шаблонами).
Скамонты, как обычно, запутались в соответствии домена и содержимого сайта, и этот случай исключением не стал. Но над самим шаблоном они все-таки немного постарались и даже написали действующий номер поддержки мошенников.
После нажатия на кнопку «Оформить компенсацию» и перед привычным сообщением о том, что ваш аккаунт на Госуслугах якобы взломан, кому-то из скамонтов (вожаку стада) пришла идея сделать хотя бы минимальный логический переход от Wildberries к Госуслугам. Для этого добавили промежуточную страницу, где пользователю предлагается «подтвердить личность».
В реальности такой сценарий, конечно, так не работает, но видно, что скамонт старался сделать легенду чуть менее бессвязной.

Домен заблокируем.

#фишинг #wb #wbtrack #wildberries #госуслуги
TRUEOSINT News
#3118 · 15.08.2026 12:06 · 👁 353
Telegram
Скамонты наконец начинают просыпаться и пытаются запрыгнуть в уже набравшую обороты волну скама в отношении клиентов OZON и Wildberries. Свежие примеры можно увидеть на доменах:
OZON-MARKET-ORDERPAID.RU
OZON-MARKETPLACE-ORDER.RU
WILDBERRIES-ORDERPAID.RU
Сначала жертву под предлогом выплаты компенсации заманивают на сайт, если мошенникам известно ее имя, его подставляют в форму, имитирующую уведомление о взломе «Госуслуг». После этого пользователю сообщают, что его аккаунт взломан, и предлагают срочно связаться с «поддержкой» по указанному номеру телефона.
Недалекие скамонты для большей достоверности даже прописали gosuslugi.ru в title страницы — видимо, рассчитывая, что одной строчки в заголовке браузера достаточно, чтобы окончательно превратить сайт в «Госуслуги», а еще добавили фейковую проверку биометрии.
Дальше сценарий зависит от того, какие данные уже есть у мошенников: оператор либо ждет входящего звонка от жертвы, либо, если ее номер телефона известен заранее, перезванивает самостоятельно.

Домен заблокируем.

#фишинг #скамонт #ozon #wb #wildberries #госуслуги
TRUEOSINT News
#3117 · 15.08.2026 09:53 · 👁 420
Telegram
Имитацию сервиса «Яндекс Метрика» для продажи интернет-сайта через демонстрацию поддельной статистики посещаемости можно увидеть на весьма удачном домене — METRIKA-YANDEX.RU.
На сайте начинающий интернет-предприниматель заботливо разместил красивую картинку со статистикой за три месяца для очередного клона онлайн-казино. Видимо, решил, что хороший бизнес начинается не с трафика, а с красивого скриншота.
Правда, при ближайшем рассмотрении магия немного рассеивается. Номер счетчика «Метрики» не соответствует счетчику, установленному на самом продаваемом сайте. А показатель в 93% трафика из поисковых систем выглядит особенно "убедительно" для ресурса, который сами поисковики практически не замечают.
Ну и небольшой штрих к портрету независимой аналитики: сайт с «Метрикой» и сам продаваемый ресурс размещены на одном хостинге.
В общем, если настоящих посетителей нет, всегда можно нарисовать тех, которые очень хотели зайти.

Домен заблокируем.

#скам #яндексметрика
TRUEOSINT News
#3115 · 14.08.2026 09:15 · 👁 670
Telegram
Фишинг под оплату поездки в Maxim Taxi можно увидеть на домене MAXIMTAXI.ONLINE.
На сайте предлагается оплатить поездку друга по указанному ID. Сам ID вам любезно предоставит девушка из чата знакомств, поездку которой вы согласитесь оплатить до места проведения романтического вечера.
После ввода ID пользователя встречает знакомая, сделанная буквально на коленке форма эквайринга Сбера — даже фавикон оттуда же. При этом мошенники отдельно предупреждают, что карты Сбера лучше не использовать, и предлагают оплачивать поездку картами ВТБ, Альфа-Банка или Тинькофф, который уже довольно давно называется Т-Банком.
Каждый ID генерируется скамонтом, который ведет потенциальную жертву по сценарию. Он же при необходимости изображает службу поддержки и пытается получить код из СМС. Номер телефона жертвы ему уже известен — его требуется указать в платежной форме.

Домен заблокируем.

#фишинг #maxim #maximtaxi #сбер
TRUEOSINT News
#3114 · 13.08.2026 16:29 · 👁 839
Telegram
Имитация внутренних ресурсов компании для получения доступа уже к реальным корпоративным системам давно не является чем-то новым. Но иногда такие ресурсы сделаны настолько качественно, что становится непонятно, что именно перед нами: хорошо подготовленная целевая атака, проверка со стороны команды пентестеров или ошибка инициативного сотрудника.
Пример можно увидеть на домене LOYALTYPROJECTS.RU с интересным названием «Успеваем?».
На сайте представлена форма входа для сотрудников Сбербанка. Более того, предусмотрена двухфакторная аутентификация с вводом дополнительного кода. Наполнение ресурса указывает на то, что проект предназначен для команды, занимающейся сервисами лояльности и обслуживанием клиентов, включая СберПремиум и СберСпасибо.

Однако есть несколько настораживающих деталей.
Сайт размещен на IP-адресе, который ранее уже попадал в наше поле зрения как использовавшийся в фишинговых кампаниях и, разумеется, не относится к инфраструктуре Сбера.
Еще интереснее содержимое общедоступного JavaScript-файла. В нем обнаружены данные для входа - судя по всему, предназначенные только для авторизации в самом проекте, а также список участников команды. Проверка через LinkedIn показывает, что указанные люди действительно связаны со Сбером и работают с программами лояльности.
Кроме того, в открытом доступе оказалась информация о текущих задачах и их исполнителях. Для такого направления это уже может представлять реальный интерес для злоумышленников: сочетание данных сотрудников, их ролей, зон ответственности и текущих задач существенно упрощает подготовку адресных фишинговых атак и других сценариев социальной инженерии. В такой ситуации главное - своевременно предупредить сотрудников о возможном использовании этих данных и связанных с этим рисках.

Информация о выявленном ресурсе направлена представителям Сбера.

#утечка #сбербанк #сберспасибо #сбер