Зачем мошенникам электронная почта и номер телефона

На чтение 5 мин Просмотров 1.5к. Опубликовано 12 января, 2023

Содержание

  1. Как действуют мошенники через электронную почту
  2. В статье расскажем зачем мошенникам электронная почта
  3. На что обратить внимание, чтобы избежать уловок мошенников
  4. На что надеются мошенники

Как действуют мошенники через электронную почту

В статье расскажем зачем мошенникам электронная почта

Для общения в Сети и деловой переписки мы часто пользуемся электронной почтой. E-mail-сообщения отправляют не только частные лица, но и юридические: представители компаний, их партнёры, поставщики. Электронные письма от поисковых и рекламных сервисов регулярно получают владельцы веб-ресурсов: сайтов, интернет-магазинов, блогов. Например, YouTube-блогерам, имеющим на этом видеохостинге свои каналы, по e-mail поступает информация от Google, AdSense или от самого YouTube.

К сожалению, мы порой бываем не слишком внимательны и не вникаем в написание адресов отправителей. Этим очень часто норовят воспользоваться мошенники, которые шлют фейковые письма. При этом аферисты рассчитывают на эффект неожиданности. Обычно, как это произошло и в моём случае, они упирают на срочность. Мошенники обязательно пишут, что у вас случилось что-то серьезное, и настоятельно требуют немедленного выполнения каких-то действий. В сообщении могут быть следующие фразы:

  • срочно обратите внимание на..;
  • срочно перейдите;
  • срочно оплатите, иначе вас заблокируют, и т. п.

В основном всегда используется эффект неожиданности. Увидев необходимость что-то срочное сделать, вероятнее всего, вы нажмёте на ссылку, которая будет указана в e-mail, и «соответственно» попадёте на фальшивый сайт, дублирующий оригинал. И всё – вы в капкане. Испуг не позволяет вам осмыслить ситуацию и проверить поступившую информацию. Стараясь как можно быстрее исправить «катастрофическое» положение, вы без долгих раздумий выполняете все, что предлагается срочно совершить: что-то оплачиваете или предоставляете какие-либо личные данные.

В моём случае это было e-mail-письмо от мошенников, утверждавших что домен моего сайта прекращает работу и его нужно срочно продлить, потому что вот-вот, прямо сейчас закончится срок его оплаты. Домен прекратит свое существование, сайт будет заблокирован, перестанет работать и т. д.

На что обратить внимание, чтобы избежать уловок мошенников

Подпись в письме в строке отправитель REG RU на самом деле отправитель другой

Подпись в письме в строке отправитель REG RU на самом деле отправитель другой

Какие моменты должны привлечь ваше внимание, чтобы не попасть в руки мошенников:

  1. 1. Вас непременно должен насторожить внешний вид письма. Иногда мошенники не утруждают себя и не делают e-mail-форму, один в один похожую на ту, которой пользуются ваши партнеры. Если приходит письмо, сильно отличающееся от обычной корреспонденции с хостинга, видеосервиса, рекламных площадок и т. п., это должно у вас вызвать желание более внимательно отнестись к предлагаемым действиям. Поскольку вы не впервые получаете рассылку от своих партнеров, особенно если это такие крупные, как в нашем случае хостинг Рег.ру,  то должны зрительно помнить, как выглядят их стандартные письма.

Отправителя видно сразу

Отправителя видно сразу
  1. 2. При кажущейся идентичности фальшивой и настоящей формы сообщения не стоит пренебрегать внимательным изучением адреса отправителя. Его следует тщательно проверить, буквально каждую букву или цифру. Если будут несовпадения, то перед вами явно почтовый ящик мошенников.

Смотрим отправителя Эл. почты

Смотрим отправителя Эл. почты
  1. 3. Далее следует вникнуть в содержание послания. У вас обязательно должно возникнуть подозрение, если сообщение прислано не вовремя. Любители поживиться за счет владельцев интернет-ресурсов не всегда владеют информацией, например, о ваших сроках продления хостинга или домена. Чаще всего они действуют наобум и могут сильно промахнуться, требуя немедленных действий, когда, как в моем случае, домен заканчивался не скоро.
  1. 4. Можно проверить и саму ссылку в письме мошенников и увидеть там адрес сайта, не имеющего абсолютно никакого отношения к регистратору доменов (в данном случае к сайту Рег.ру). Чтоб проверить ссылку с телефона, нужно нажать на нее и держать до открытия меню, а затем кликнуть на «копировать». После этого заходим в обычные сообщения, жмем на «вставить» и рассматриваем какая выпала ссылка.

Мошенники по Электронной почте смотрим что за ссылка

Мошенники по Электронной почте смотрим что за ссылка
  1. 5. Если есть даже минимальные сомнения, что в e-mail ссылка от партнеров, не стоит по ней переходить, а нужно зайти на их официальный сайт или позвонить по официальному телефону того сервиса, откуда якобы пришло электронная письмо.

В нашем случае это наш партнер Рег.ру. Для проверки мы заходим на их официальный сайт и смотрим действительно ли всё обстоит так, как указано в письме.

То есть, от какого бы сервиса вам ни пришло такое письмо, в нем обязательно будет указан официальный источник, который дублирует мошенник. Набрав верный адрес в поисковой строке и зайдя в официальный источник, можно посмотреть, действительно ли требуются какие-то действия.

На что надеются мошенники

Отправляя письма по электронной почте, мошенники рассчитывают на несколько способов выманивания денег или личных данных. Они могут сделать поддельную форму оплаты, где вы указываете данные карты, а затем украдут их и снимут все деньги со счета. Второй  вариант менее вероятен, но возможен. Мошенники подделают страницу входа на ваш хостинг, где вы введёте данные, а потом сменят пароль. Вы потеряете к хостингу доступ и, соответственно, сам сайт, затем страницу с оплатой и все средства со счета. А в дальнейшем они за возврат сайта потребуют выкуп. Но даже если вы им заплатите, нет гарантий что сайт вам вернут.

Самой яркой новацией стало использование стилеров — вредоносных программ для кражи данных с зараженных компьютеров и смартфонов пользователей. В 2022 году данные, украденные с помощью стилеров, вошли в топ-3 самого продаваемого «товара» в даркнете наряду с продажей доступов и текстовыми данными банковских карт (имя владельца, номер карты, срок истечения, CVV).

Заражение стилером обычно происходит через инфицированный файл, загруженный на устройство жертвы. Это не целевая атака, но она затрагивает большую группу пользователей. В результате хакеры получают текстовые данные, содержащие логины, пароли, cookie-сессии, системные данные пользователя, личные файлы жертвы, доступы к мессенджерам и криптовалютным кошелькам.

Не менее значимой для злоумышленников целью стал портал «Госуслуги». Причем, как отмечает собеседник «РГ» в компании, занимающейся защитой данных, интересует он киберпреступников не столько как место, где хранится информация о пользователе сколько, как хаб, при помощи которого можно авторизоваться на различных сервисах и получить доступ к расширенной информации, в том числе о банковских счетах и доходах гражданина.

Здесь существенную роль может сыграть двухфакторная авторизация, о необходимости которой заявили в минцифры. Эта мера способна повысить защищенность портала и других ресурсов использующих Единую систему идентификации и аутентификации (ЕСИА).

При этом, как отмечают в Positive Technologies, в 2022 году они зафиксировали рост атак на второй фактор авторизации (то есть дополнение к паролю на сайте, например одноразовый код, направляемый пользователю в СМС). В компании уверены, что таких атак будет становиться все больше. В них будут использоваться как фишинговые инструменты, социальная инженерия, так и вредоносные программы с функциями кражи SMS и пуш-уведомлений.

Для максимально эффективной работы второго фактора специалисты по информбезопасности считают правильным использование специального выделенного для этих целей номера телефона, который не используется для каких-либо других задач и не может быть никак выявлен злоумышленниками извне. Идеально, если аппарат с такой SIM — это простейший кнопочный телефон без доступа к интернету, который не покидает пределов дома. Но понятно, что для оперативного доступа к банковскому приложению физлица такой вариант не вполне подходит.

Данные пользователей на портале госуслуг будут защищены дополнительно

На фоне все более усложняющихся систем сбора и кражи данных не менее актуальными остаются и такие, кажущиеся устаревшими, средства защиты, как PIN-код на SIM-карте смартфона, запрашиваемый при включении гаджета. Доступ к смартфону может быть защищен при помощи пароля и даже биометрии (отпечатка пальца или Face ID), но достаточно переставить SIM-карту в другой аппарат, как злоумышленник тут же получает доступ ко всем SMS с кодами подтверждения операций, а в ряде сервисов, в том числе и финансовых, может запускать и выполнять процедуру сброса пароля.

Еще одной зоной риска остаются мессенджеры, особенно в тех случаях, когда их используют в качестве хранилища личной информации и документов, в том числе фотографий банковских карт и PIN-кодов к ним, сканов документов, в том числе паспортов и целого ряда иной информации, которая может существенно упростить работу киберпреступника. Именно с целью доступа к этой информации, отмечают в Лаборатории Касперского, происходит значительная часть взломов учетных записей.

Развитие цифровых технологий не только приближает нас к прогрессу, но и представляет постоянную опасностью для нашего кошелька. Все больше людей осуществляют платежи через интернет, чем активно пользуются злоумышленники.

Чтобы защититься от цифрового мошенничества, важно знать, как преступники могут узнать данные ваших карт, пароли и персональные сведения. О том, как ваши данные могут оказаться под угрозой, как можно защититься от мошенников, расскажет Bankiros.ru.

Bankiros.ru

Зачем преступники используют троянские вирусы?

Рассылка вирусных писем является самым популярным способом узнать ваши личные данные. Жертвы получают «зараженные» приложения в личных сообщениях, в массовой онлайн-рассылке с рекламными приложениями, скачивая непроверенные файлы в сети и другими способами.

Разработчики антивирусных программ отмечают, что чаще всего вирусы содержат файлы с расширением .exe. Однако на данный момент хакеры научились прятать зараженные программы и в архивированных папках.

Чтобы распространить вирусы, злоумышленники нередко взламывают профили в социальных сетях. После этого, маскируясь под владельца профиля, просят его подписчиков перейти на сайт для голосования, скачать файл, открыть ссылку и другое.

Bankiros.ru

Если пользователь выполняет просьбу, вирус попадает на персональный компьютер или телефон жертвы, где находит необходимую информацию, в том числе пароли банковских карт.

Сложность в определении таких вредоносных программ состоит в том, что антивирусные программы обычно не распознают такие файлы или их процессы при скачивании и проверке. Вирусы могут также скрываться в папках, в которые не включаются исполняемые приложения.

Bankiros.ru

Для чего мошенники подделывают страницы официальных сайтов и приложений?

Этот способ незаконного сбора личных данных также очень популярен у злоумышленников. Например, сейчас мошенники все чаще создают копии мобильных приложений банков. Подделки имеют точно такой же интерфейс, дизайн и прочие характеристики, которое делают их точной копией сайтов. Определить, что сайт поддельный, можно только при детальном его изучении. Невнимательный пользователь может воспользоваться данным приложением и случайно подарить хакерам все необходимые о себе сведения.

Bankiros.ru

Зачем мошенники перехватывают работу приложений?

Такой способ применяется реже двух предыдущих. Он требует огромной профессиональной подготовки от злоумышленников и занимает много времени. Чтобы перехватить работу какого-либо приложения, в том числе банковских программ, хакеры создают специальные вирусы-трояны.

Такое вредоносное ПО попадает на смартфон, планшет или компьютер, а после загрузки троян начинает сканировать операционную систему, чтобы найти банковское приложение. Если вирус находит такие программы, он создает страницу, идентичную официальной странице приложения банка.

Когда пользователь запускает банковское приложение, вместо стартовой страницы банка открывается вирусная страница.

Если владелец «на глаз» не определяет подмену, то все данные, которые он вводит в телефоне, отправляются злоумышленникам. Однако, чтобы кража увенчалась успехом, пользователь должен разрешить доступ вредоносного ПО к СМС. Без этого мошенники не смогут получить код, который открывает страницу банковского приложения и получает доступ к деньгам владельца смартфона.

Bankiros.ru

Зачем мошенникам фишинговые сайты?

Такое понятие подразумевает способ массовой рассылки ссылок на вредоносные сайты. Часто для этого мошенники используют адрес почты, похожий на название какой-либо известной компании. Это повышает доверие пользователей к таким сообщениям.

Чтобы защититься от таких вредоносных программ, лучше не обращать внимание на такие рассылки и внимательно проверять полученную информацию, перед тем как перейти на сайт.

Bankiros.ru

Что представляют собой клавиатурные шпионы?

Преступники могут использовать специальные программы, распознающие информацию, которую мы вводим с помощью клавиатуры. Такие приложения очень сложно определить. Их не находят даже популярные антивирусные программы.

Из-за этого информация с логином и паролем в онлайн-банке, которую вводит пользователь, попадает в руки мошенников.

Снизить риски подобного поможет эффективный антивирус, а также двухфакторная верификация при входе на финансовые сайты.

Bankiros.ru

Что представляет собой атака «человек посередине»?

Этот способ мошенничества известен как MITM-атака. Он использует посредника между пользователем и банком. Этот «промежуточный» человек отслеживает информацию, которую пользователь вводит на незащищенном сервере.

Кроме того, преступники могут подменить настоящий сайт поддельным. Переходя на сайт банка, жертву автоматически перекидывает на сайт злоумышленников.

Чтобы защититься от такого мошенничества нужно не заходить на сайты, которые используют личные данные, используя незащищенные сети. Прежде чем вводить информацию, проверьте, есть ли в адресной строке HTTPS. Переходите на сайты с личной информацией, используя VPS. Этот вариант важен, когда человек использует для входа в онлайн-банк незащищенную сеть.

Bankiros.ru

Как злоумышленники научились подделывать SIM-карты?

Все чаще, чтобы войти на большинство сайтов с конфиденциальной информацией и доступом к деньгам пользователя, используется верификация с помощью СМС. Поэтому злоумышленникам пришлось научиться подделывать SIM-карты. Об этом мы подробно рассказывали здесь.

Для этого владельцы узнаю номер телефона жертвы. Затем связываются от имени владельца с мобильным оператором, говорят о том, что потеряли или испортили SIM-карту и просят его изготовить новую с этим же номером. Зная другие сведения о жертве, мошенники легко могут осуществлять финансовые операции от его имени.

Напомним, ранее Bankiros.ru рассказывал о курсе доллара к концу этого августа.

Обнаружили ошибку? Выделите ее и нажмите Ctrl + Enter.

Елена Руднева

Подписывайтесь на канал Bankiros.ru в Яндекс.Дзен и Telegram!

Летом 2021 года начал набирать обороты новый вид мошенничества с SIM-картами, который позволяет злоумышленникам списывать средства с банковских карт, к которым привязан номер телефона жертвы. Наши специалисты детально разобрались со схемой этого «развода» (который, к слову, довольно сложен и изощрен, так как сочетает в себе несколько ранее известных схем). Рассказываем, как это работает, и как защититься от подобных случаев.

Главное для мошенников — узнать ваш номер телефона

И здесь активно используются методы социальной инженерии.

Один из вариантов получения номера следующий:

  1. Создание или покупка фейк-аккаунта в мессенджере или социальной сети. При этом создается видимость его принадлежности живому человеку.
  2. Поиск жертвы. Этот вид мошенничества нацелен, как правило на предпринимателей и владельцев бизнеса, которые привлекают мошенников наличием денег и не избалованностью вниманием. Для их поиска активно используется Facebook и Instagram.
  3. Выяснение номера телефона жертвы. «Обрабатываемому» субъекту пишут с того самого фейкового аккаунта. В зависимости от специфики жертвы мошенник может представиться, например, одинокой привлекательной девушкой или человеком со схожим хобби, либо окончившим тот же ВУЗ, что и субъект, на которого нацелена атака. На этом этапе цель мошенников — перевести общение в мессенджер, где можно увидеть номер мобильного телефона жертвы или получить его другим способом.

Номер узнали — теперь дело техники

После получения номера телефона жертвы злоумышленники изготавливают дубликат SIM-карты. Для этого используется поддельная доверенность от имени владельца симки. Дубликат, как правило, заказывается в каком-нибудь небольшом офисе мобильного оператора, географически расположенном как можно дальше от жертвы.

Сим-карта на руках, можно приступать к хищению денег

Дубликат симки нужен злоумышленникам для доступа к банковским счетам жертвы. С помощью неё злоумышленники запрашивают в банке восстановление пароля от банковского приложения, для которого очень часто нужна только аутентификация по номеру телефона.

Получив доступ к средствам, их незамедлительно переводят на другие счета. Иногда этого злоумышленникам мало. Они могут попросить у контактов жертвы в мессенджерах или социальных сетях сделать перевод (по знакомому номеру, на привычную карту). И эти деньги тоже благополучно утекают на «левые» счета.

Обращение в банк может ничего и не дать

Самое страшное, что обращение в банк для жертвы этого мошенничества может не дать положительного результата. Обозреватель ESET Станислав Жураковский отмечает, что с точки зрения банков такая ситуация не выглядит как мошенничество. Ведь двухфакторная авторизация в банковских приложениях с помощью SIM-карт является подтверждение личности. А это значит, что, если деньги списаны с помощью вашей симки, банк будет рассматривать ситуацию так, как будто это сделали вы. Получается, что потеря СИМ-карты или изготовление её дубликата третьими лицами равносильна (может даже и опаснее) потере паспорта. Ведь сейчас буквально всё завязано на личный номер телефона: аккаунты в социальных сетях, мессенджеры, банки, сервисы доставки, службы такси…

Так как же защититься от этой сложной схемы?

Не стать жертвой такого мошенничества вам помогут рекомендации экспертов ESET.

Итак, от вас потребуется:

1. Выпустить второй виртуальный номер

Сделать это можно прямо в приложении вашего мобильного оператора. Ну или в офисе. Для его использования не нужно покупать отдельный телефон — пользоваться номером вы будете на том же смартфоне, что и основным.

2. Привязать к этому номеру все «чувствительные» сервисы

Привяжите к нему банковские приложения, службы доставки, такси, социальные сети и другие приложения, через которые можно получить доступ к вашим финансам.

3. Откажитесь от SMS-авторизации в банках

Ее лучше заменить на push в банковских приложениях.

4. Оформите «запрет передоверенности» у своего мобильного оператора

Это исключит возможность получения злоумышленниками дубликата вашей СИМ-карты. Запрет требуется периодически продлевать. Не забывайте об этом.

5. Проявляйте бдительность и давайте номер телефона только «избранным»

Не давайте свой номер телефона незнакомым лицам. И обязательно запретите его отображение во всех мессенджерах, где это возможно (например, в Телеграм есть такая опция) и в социальных сетях (в ВК и Фейсбуке его можно скрыть в контактах). А еще злоумышленников можно запутать: использовать псевдонимы в социальных сетях, добавлять в них ложные сведения, по которым вас сложно идентифицировать (например, неверную дату рождения) или оформить номер телефона на кого-то другого (на супругу, например), чтобы его было сложнее сопоставить с личностью жертвы.

Предупрежден, значит, вооружен, как говорится. Подумайте о безопасности своих денежных средств и примите превентивные меры. Ведь это несложно.

В конце октября произошла очередная утечка данных с Facebook: неизвестные мошенники продавали доступ к личным сообщениям, фотографиям и электронной почте пользователей. Чем опасны такие утечки и что злоумышленники могут сделать с вашими данными?

Для начала давайте поймем, кто в принципе имеет доступ к вашим персональными данными (кроме полиции и прочих государственных органов): контактам, информации паспорта…

  • Сотрудники банка. Разумеется, когда вы открывали счет, вы заполняли анкету (или сотрудник банка заполнял ее за вас). Может быть, открывали депозит или брали кредит в другом банке и уже забыли о нем, но данные все равно остались в базе.
  • Сотрудники почты. По доброй российской традиции при получении посылки или заказного письма нужно было заполнять квиточек. К счастью, эту традицию недавно упразднили.
  • Сотрудники компании-оператора. Сюда мы включили и сотовых операторов, и интернет-провайдеров.
  • Сотрудники страховой компании. Ни один полис без предъявления паспорта вам не оформят.
  • Сотрудники частной клиники. Медицинское обслуживание — дело серьезное, и при заключении договора на оказание услуг тоже нужен паспорт.
  • Работники отдела кадров вашей компании. Им тоже ваши данные положено знать «по долгу службы».
  • Персонал отдела размещения гостиниц. Заселяясь в очередной отель, вы всегда предъявляете документы.

Как видите, огромное количество людей может получить доступ даже к вашим паспортным данным — тем более, если у них есть какие-то корыстные планы. Что уж говорить о банальных адресах электронной почту и телефонных номерах!

За какими данными действительно охотятся?

Для начала надо понять, а о каких вообще данных идет речь? «Само по себе понятие персональных данных достаточно обширное», — напоминает руководитель направления DLP Центра информационной безопасности компании «Инфосистемы Джет» Артем Погребняк, — «Например, базы данных с тысячами почтовых адресов стоят всего несколько долларов и в большинстве случаев мало кому интересны».

Ваши персональные данные: как их могут использовать мошенники?Гораздо более ценны ФИО и номера телефонов — номера часто запрашивают на сайтах для авторизации, но некоторые пользователи не раздумывая вводят и свои реальные фамилии с именами. Тот же «комплект» может быть скопирован, например, из адресной книги компании.

«Утечка базы данных сотрудников с телефонами и электронными адресами может быть использована для проникновения в информационные системы компании или же дальнейшего персонального мошенничества, так как позволяет обратиться к человеку персонифицировано, войти с ним в контакт, заставить открыть заражённую ссылку или же получить другую ценную информацию», — предупреждает Артем.

Можно ли взять кредит по данным чужого паспорта?

Тут надо понимать, что рассылая вам СМС или даже совершая звонок на ваш номер спамеры практически не несут никакой ответственности. Максимум, что им грозит — это штраф (подробнее — в нашей статье «Как наказать спамеров, звонящих с рекламой?»). А вот те, кто попытается совершить какую-то банковскую операцию, уже попадают под действие статьи «Мошенничество» УК РФ, предусматривающей лишение свободы на срок до 2 лет. Поэтому абы кто, получивший ваши данные, ввязываться в серьезные истории не будет.

«Оформить кредит в отделении банка или приобрести SIM-карту по чужим данным паспорта довольно сложно», — уверен IT-директор Негосударственного Пенсионного Фонда «Согласие» Иван Захаров, — «Это связано с тем, что и банки, и операторы активно противодействуют мошенничеству».

Ваши персональные данные: как их могут использовать мошенники?Как говорится, сложно, но при желании можно. Правда, в одиночку такое дело не провернуть — фактически у мошенника должны быть налажены определенные связи. Вот что говорит по этому поводу Алексей Парфентьев, ведущий аналитик «СёрчИнформ»:

«Паспортные данные, действительно, могут быть использованы для оформления микрозаймов и сим-карт на другого человека. Более того, копии и скан-копии используют для оформления и переоформления фирм — все это подтверждается практикой. Так как для таких действий нужен сам обладатель паспорта с оригиналом документа, мошенники привлекают доверенного нотариуса или сотрудника банка, салона сотовой связи».

Ваши фото тоже могут быть использованы против вас

Иногда мы сами охотно делимся своими конфиденциальными данными — осталось их только взять и использовать. Уж сколько было случаев, когда счастливчики, летящие в отпуск, выкладывали в соцсеть свои посадочные талоны, а потом сильно жалели об этом.

Ваши персональные данные: как их могут использовать мошенники?Ничего удивительного: зная вашу фамилию и номер билета можно попасть в вашу же учетную запись. И, например, аннулировать регистрацию или полет — ну так, из вредности. Гораздо хуже, если авиакомпания при вводе этих данных дает полный доступ к аккаунту, где указаны номера телефонов, адрес электронной почты, номера паспорта и бонусной карты.

Как защитить свои данные от использования?

Ваши персональные данные: как их могут использовать мошенники?Прежде всего, воспитать в себе культуру безопасного обращения с сайтами и организациями. Для начала старайтесь следовать этим трем простым советам.

  • Регистрируясь в онлайн-магазине, вовсе не обязательно делиться своими реальными именем и фамилией — их проверять никто не будет.
  • Постарайтесь также не держать в открытом доступе (например, в облачном хранилище) сканы и ксерокопии личных документов.
  • Установите пароль или другой способ идентификации на своем смартфоне. Незащищенный смартфон — это просто кладезь полезной для преступников информации.

«Мы слишком легкомысленно относимся к данным, предъявляя их в любом месте по требованию», — считает юрист «Адвокатского кабинета Куценко Т.А». Мировое же сообщество стремится к тому, чтобы максимально чётко проинформировать людей о том, для чего от них собирают данные, описывать, кто и как будет их использовать, ограничивать их обработку целями, заявленными при сборе. Например, такие положения предусматривает вступивший в силу в мае 2018 г. в Евросоюзе регламент защиты данных (General Data Protection Regulation, GDPR)».

Как не дать себя обмануть:

  • Осторожно! Как «разводят» клиентов в сервисных центрах
  • Онлайн-шопинг: как безопасно оплачивать покупки в Интернете?

Фото: rawpixel.com

Незваный гость

В России участились попытки злоумышленников зарегистрировать аккаунты в онлайн-сервисах на адреса электронной почты и номера телефонов без ведома их владельцев. Об этом «Газете.Ru» стало известно из сообщений в соцсетях, которые оставили столкнувшиеся с проблемой пользователи.

Как объяснили «Газете.Ru» эксперты по информационной безопасности, владельцы номеров получают SMS-коды для подтверждения регистрации в онлайн-сервисах, в которых они ранее не заводили учетные записи, в те моменты, когда злоумышленники, используя чужие данные, пытаются зарегистрироваться на том или ином сайте. Такие сообщения могут означать, что, возможно, адрес электронной почты и номер телефона этого человека оказались в утекшей базе данных, которая попала в руки злоумышленникам. В том случае, если выбранный мошенником сервис не позволяет зарегистрироваться, злоумышленник понимает, что у владельца номера телефона и почты, которые он использовал, уже есть аккаунт на сайте. Следовательно этот аккаунт можно попытаться взломать. Ведь к нему скорее всего прикреплена банковская карта.

«Подобные действия имеют мошеннический характер и являются «пробивом» активной пары e-mail и телефон», – сообщил «Газете.Ru» директор центра противодействия мошенничеству компании «Информзащита» Павел Коваленко.

Эксперт по кибербезопасности «Лаборатории Касперского» Виктор Чебышев подтвердил, что чаще всего пару «почта — мобильный» преступники получают в результате утечек данных. Пытаясь регистрировать аккаунты от чужого имени, злоумышленники в основном пополняют свою базу, где сопоставляются пары и аккаунты, которые за ними закреплены.

«Для этого злоумышленники и пытаются в автоматическом режиме зарегистрировать жертву на различных площадках, маркетплейсах, в социальных сетях и мессенджерах. В продолжение этого сценария они могут попытаться получить доступ в те сервисы, которые использует жертва», – пояснил Чебышев.

Эксперт указал на то, что киберпреступников особенно интересуют крупные ритейл-платформы, к которым привязана карта жертвы и отключена двухфакторная авторизация платежей (3-D Secure).

Чем больше информации о жертве есть у злоумышленника, тем легче проводить аферы, уточнил Коваленко из «Информзащиты».

Попытки подтвердить аккаунт в неиспользуемых владельцем сервисах могут свидетельствовать о том, что преступники получили доступ к электронной почте жертвы, сообщил «Газете.Ru» руководитель аналитического центра ИБ-компании Zecurion Владимир Ульянов.

«Владелец может не знать, а его почтовым ящиком уже активно пользуются. Злоумышленник решил не менять пароль, чтобы жертва не заподозрила взлома», — пояснил он.

По словам специалиста, в таком случае письма, предназначенные не для жертвы, преступник старается удалять или переносить в другую папку почтового сервиса. Однако сохранение доступа ведет к тому, что жертва может рано или поздно заметить чужие письма у себя.

Насколько это опасно?

Технический директор Crosstech Solutions Group Никита Андреянов в комментарии «Газете.Ru» выразил уверенность, что на данном этапе пользователю необходимо быть максимально бдительным.

«Следующим шагом со стороны злоумышленников будет применение инструментов социальной инженерии», — сообщил он.

Виктор Чебышев из «Лаборатории Касперского» предупредил, что злоумышленники заинтересованы в таких «пробивах» для собственного заработка.

«Злоумышленники обычно покупают какой-либо дорогой товар и оформляют доставку в безопасное место. В результате они либо забирают этот товар и перепродают его, либо оформляют возврат, но уже на другую карту», — рассказал эксперт о возможных последствиях перехвата управления над аккаунтом в результате фишинга, вероятность которого возрастает после пробива.

Другая опасность — мошенники соберут все возможные данные о жертве и ее аккаунтах в сервисах и онлайн-магазинах для перепродажи.

«Например, если сервер сервиса или соцсети на попытку зарегистрировать человека отвечает, что пользователь с такими данными уже зарегистрирован, то злоумышленники тоже достигли цели», — пояснил он.

Таким образом киберпреступнику удалось повысить стоимость базы с данными жертв для дальнейшей продажи, добавил Чебышев.

Владимир Ульянов из Zecurion пояснил, что большой процент российских пользователей электронных почт используют в сети 50 самых популярных комбинаций паролей, из-за чего взломать аккаунт онлайн-магазина достаточно просто.

«Их можно подобрать. Работенка непыльная, перебрать эти варианты», — добавил он. Это грозит потерей аккаунта как от почты, так и от других сервисов, констатировал специалист.

Никита Андреянов из Crosstech Solutions Group согласился, что загадочные регистрации действительно могут служить прологом к «угону» почты злоумышленниками.

Что делать?

В первую очередь пользователю необходимо проверить, не получил ли посторонний человек доступ к его электронной почте, уверен Владимир Ульянов из Zecurion.

«В почтовых сервисах можно проверить, откуда заходили в его аккаунт. Этот раздел называется «История посещений», там приводятся геолокации и IP-адреса», — заверил эксперт.

По словам специалиста, присутствие посторонних подключений не с устройств владельца почтового ящика говорит в пользу того, что почтовый ящик взломан. В таком случае необходимо срочно изменить пароль, призвал Ульянов.

Виктор Чебышев из «Лаборатории Касперского» заверил, что пароль действительно важная часть защиты, но, чтобы не стать жертвой мошенников, нужно совершить еще несколько действий.

«Сначала настроить во всех возможных сервисах двухфакторную аутентификацию. Особенно это важно для тех аккаунтов, которые хранят конфиденциальные или платежные данные», — отметил он.

Затем нужна сложная комбинация у нового пароля — от 12 знаков с буквами в разном регистре, цифрами и специальными символами, пояснил Чебышев.

«Важно использовать для разных сервисов разные пароли и периодически их менять», — добавил он. В сервисе, где уже произошла утечка данных, смена пароля должна проводиться чаще остальных, пояснил Чебышев.

Из-за потенциального риска кражи данных карт у онлайн-магазинов, пользователям стоит оформить отдельную виртуальную карту, посоветовал спикер.

На ней можно будет постоянно хранить лишь небольшую сумму, а пополнять перед покупками.

Никита Андреянов из Crosstech Solutions Group призвал скептично относиться ко всем звонкам с неизвестных номеров в момент «пробива».

«Представители магазина или сервиса» могут позвонить и попросить срочно назвать проверочный код. Попав в такую ситуацию, пользователю необходимо отбросить эмоции и трезво оценивать подобные звонки, не поддаваться на провокации», — сказал эксперт.

Владимир Ульянов посоветовал владельцам почтовых ящиков также обратиться в службу поддержки сервисов, на которых злоумышленник зарегистрировал аккаунты с их почтой. По его словам, такими жалобами не стоит пренебрегать. Поскольку, если в будущем произойдет списание денег с карты владельца почты в виде покупки из онлайн-магазина, то будет легче опротестовать эту операцию в банке.

Эксперт по кибербезопасности «Лаборатории Касперского» Дмитрий Галов объяснил, откуда у мошенников личная информация о нас с вами

Поделиться

«Я не звезда, не знаменитость. Кому нужны мои персональные данные?», — скептически усмехаются многие из нас, подписывая очередную бумагу в банке, магазине и прочих организациях. И сильно ошибаются. Мало кому известный дядя Вася и обычная соседка — тетя Маша, а точнее их фото, номер и серия паспорта, прописка, девичья фамилия матери, кличка любимой собаки и прочие «мелочи» представляют немалый интерес для мошенников. Мы поговорили с экспертом по кибербезопасности «Лаборатории Касперского» Дмитрием Галовым о том, кто охотится на простых россиян и как защитить от угона свою личность и деньги.

Мы ходим к врачу, покупаем технику и билеты, бронируем отели и заказываем доставку товаров в курьерских службах. Везде оставляем информацию о себе. Неужели кому-то действительно нужны сведения про простого дядю Васю?

— Конечно, каждый индивидуум по отдельности может быть и не очень интересен злоумышленникам, но совокупный массив данных представляет большую ценность для злоумышленников. Со временем интерес к таким сведениям никуда не исчезает, наоборот, расширяется перечень данных, за которыми охотятся мошенники. Еще лет пять назад под персональными данными понимали в основном скан паспорта с указанными там серией, номером и адресом. Сейчас конфиденциальной информацией можно считать что угодно. Перечень товаров, которые человек заказывает, номера машин, на которых он ездит…

Многие компании активно внедряют систему know your customer (в переводе с английского языка «знай своего клиента») — то есть проверяют человека, который регистрируется в сервисе. Собранные там данные зачастую становятся целью злоумышленников. В своих схемах они пытаются выдать себя за кого-то другого и для этого покупают персональные данные. И чем они полнее, тем дороже. Год назад пакет документов на человека — паспорт, ИНН, СНИЛС — в даркнете (теневой сегмент интернета. — Прим. ред.) стоил от 300 рублей, скан паспорта с ИНН — 100 рублей, сканы удостоверений и селфи с документами — от 5 до 25 долларов. Стоимость данных банковских карт колебалась от $6–20 в зависимости от региона.

Если говорить о доступе к интернет-банку, то здесь цена зависит от того, сколько денег осталось на потенциальном счету. Злоумышленники не всегда продают данные эксклюзивно, иногда в погоне за наживой их по несколько раз перепродают. Если сведения уже использовались, то цена набора может сократиться до 20 рублей. А при покупке данных «оптом», в больших объемах, цена может быть еще меньше.

Откуда берутся все эти данные и как попадают в теневой интернет?

— Тут можно выделить несколько источников. Во-первых, классический взлом аккаунтов. Например, с помощью фишинга или распространения вредоносных программ. Стандартный пример: злоумышленники рассылают ссылки, ведущие на фейковые копии известных сайтов, или письма типа «Смени/Подтверди свой пароль». Человек переходит на фишинговый сайт, вводит свои данные, ему говорят «Молодец» — и всё, информация уходит злоумышленникам. Но это достаточно трудозатратно и не дает моментально таких объемов данных, как «корпоративный взлом».

Поэтому в последнее время мы всё чаще слышим о взломах инфраструктуры крупных организаций, после которого большие базы данных клиентов утекают в Сеть. Это могут быть как целевые атаки, так и действия инсайдеров. В этом случае злоумышленники целенаправленно ищут и привлекают нечистых на руку сотрудников какой-либо организации, имеющих доступ к приватной информации. Это могут быть банковские данные, сведения по телефонной активности, перелетам, доставкам. Такие данные пользуются спросом, например у телефонных мошенников, которым они помогают втереться в доверие к жертве во время звонков.

Отдельно я бы отметил одну из самых больших проблем современности — овершеринг, когда люди по своей воле, не задумываясь об опасности, выкладывают чрезмерно подробную приватную информацию о себе в Сеть. Вплоть до селфи с паспортом, водительским удостоверением или авиабилетами. Агрегируя всё это, можно составить достаточно цельный портрет жертвы.

В этом году прогремело несколько историй с утечкой. В марте в открытый доступ попали данные клиентов «Яндекс.Еды», в мае — Delivery Club и «Гемотеста», позже — сервиса доставки СДЭК. Волна сливов нарастает?

— В последнее время количество утечек действительно увеличилось. К тому же сильно вырос интерес общественности к этому вопросу. Люди стали понимать, что это не придуманная проблема.

Нашумевших историй много. Но еще больше фейковых, когда таким образом пытаются навредить имиджу той или иной компании. Что такое фейковый слив? Это либо старые данные, либо вообще видоизмененные скриншоты с недостоверной информацией.

Весной, после начала спецоперации, перестали работать карты зарубежных платежных систем. Люди начали искать способы оформить их удаленно или вывести деньги. Отмечался ли на этом фоне рост мошеннических действий?

— Мошенники всегда используют в своих схемах актуальную повестку, и схемы с переводом денег на якобы безопасный счет из-за угрозы отключения Swift тоже встречались, особенно в телефонном мошенничестве.

Мы послушно раздаем свои персональные данные налево и направо. Как обезопасить себя обычным людям?

— Часто ли вы отдаете свой паспорт при заселении в отель? Думаю, что всегда. И с этим ничего не поделаешь. Оставляя свои данные, мы просто доверяемся той или иной организации. Каждый раз, когда вас спрашивают персональные данные, у вас выбор простой — либо пользуетесь сервисом, либо нет.

Пользователям следует приготовиться к тому, что любые их данные могут оказаться у злоумышленников. Даже если вам звонят и называют Ф. И. О., адрес, марку машины и предлагают купить ОСАГО со скидкой, но для этого перейти куда-то и оставить еще больше сведений о себе, надо быть на сто процентов готовым, что это может быть обман.

Очевидный, но действенный способ защитить себя — не оставлять свои данные где попало: в соцсетях, на форумах, файлообменниках, в облачных хранилищах. Если всё-таки надо отправить кому-то документ с персональными данными, не поленитесь — отправьте в зашифрованном виде, положите в запароленный архив — хоть какой-то уровень безопасности обеспечите.

Важно всегда помнить о мобильных устройствах. Там вся наша жизнь — и работа, и личные фото, мы просыпаемся и засыпаем со смартфоном в руках. Можно контролировать хотя бы свои учетные данные и данные доступа к сервисам. Проверить, оказались ли в общем доступе ваши учетные данные — логины, пароли и e-mail, можно с помощью сервиса Have I Been Pwned. Это крупнейшая в мире база по утечкам аккаунтов и паролей.

До сих пор в интернете популярны викторины типа «Узнай, кем ты был в прошлой жизни», «Какой ты цветок?» или тому подобное. Участие грозит лишь рекламным спамом или более серьезными последствиями?

— Не весь сбор данных в интернете — это сразу происки мошенников. Составление цифрового портрета может использоваться для той же самой таргетированной рекламы. Надоедлива? Возможно. Но ничего преступного в этом нет. Финансовым организациям известно про нас очень многое: какие покупки и когда мы совершаем, средний чек, какими устройствами пользуемся. Эти данные они в том числе используют в антифрод-системах, то есть для борьбы с мошенничествами. Опираясь на данные, они могут зафиксировать подозрительную активность и делают это очень эффективно. Но злоумышленники не дремлют, они тоже покупают и перепродают данные, чтобы прикинуться человеком, создать условный профиль и провести транзакцию, стремясь обойдя антифрод-системы. Это тоже целый отдельный мир.

В то же время не надо играть в нигилиста — мол, мой паспорт и так «утечет», поэтому буду спокойно кидать его в соцсети, хранить на файлообменниках, пересылать всем подряд по почте и так далее. Злоумышленники всегда бегают за самым низко висящим кокосом. Чем проще его достать, тем больше выгоды и меньше затрат. Так что не надо упрощать им жизнь!

Для покупок в интернете лучше завести отдельную карту, а также использовать другой номер

Для покупок в интернете лучше завести отдельную карту, а также использовать другой номер

Фото: Дарья Селенская

Поделиться

Надо ли заводить отдельный номер для курьерских доставок, например?

— Смотря какая задача ставится. Для ограничения доступа к аккаунтам есть технические решения, например, двухфакторная авторизация. Для нее можно завести отдельный телефон, куда будут приходить СМС только от проверенных сервисов, или, наоборот, можно выделить отдельный «мусорный» телефон. Точно так же делают «мусорную» почту. Вообще если человек начинает задумываться об этих вопросах, это уже хорошо. Значит, скорее всего, он не будет использовать везде один и тот же легкий пароль — 12345 или qwerty.

Для покупок в интернете лучше завести отдельную карту, например, виртуальную, использовать другой телефонный номер. Сейчас многие сервисы, тот же «Авито», делают внутренние сервисы для звонков, которые скрывают настоящий номер пользователя. Потому что подавляющее большинство всех разводов, которые связаны с такими интернет-площадками, — это переход на сторонний ресурс. Пользователям сто раз сказали: не переходите в другие мессенджеры! А люди, как увидят что-нибудь очень заманчивое, всё — пелена перед глазами, и все усилия по защите перечеркнуты одним махом.

За первые 6 месяцев 2022 года на мобильные устройства пользователей в России совершено 12,8 миллиона атак, подсчитали в «Лаборатории Касперского». 97% граждан столкнулись с телефонным спамом, 52% — с почтовым. Заблокировано 34,65 миллиона попыток перейти на фишинговые страницы.

— Чем больше активен Роскомнадзор, тем более популярны VPN-сервисы (Virtual Private Network — в переводе с английского «виртуальная частная сеть»). Их много — платные и бесплатные. Понятно, что просто так халявы не бывает. Так чем нам грозит использование VPN и можно ли пользоваться бесплатной версией?

— Бесплатный сыр бывает только в мышеловке. Многие сравнивают такие сервисы с пиратскими программами, но это не так. Каждый мегабайт данных использования VPN стоит этой компании денег. Благотворительностью заниматься никто не будет. Либо вы платите ей деньги за использование сервиса, либо она каким-то способом будет монетизировать свою работу — за счет сбора данных или рекламных предложений. Еще один миф, что VPN — это такой синоним безопасности в Сети. Нажал на кнопку в браузере, включил расширение — и всё. VPN — это не антивирус.

Любой совет по части безопасности всё равно будет связан с доверием к провайдеру. Сможете ли вы ходить с охранником, которого плохо знаете, и быть уверенным, что он не совершит покушения? Просто надо выбирать проверенного провайдера и понимать условия, на которых предоставляется VPN.

Сейчас каждый второй телеграм-канал обзавелся ботом. А они вообще опасны для простых пользователей или нет?

— Если злоумышленник получит доступ к боту, ему откроются все данные, которые пользователь оставлял в «беседе» с ним, поэтому компаниям стоит максимально ответственно подходить к безопасности онлайн-помощников. А пользователям в свою очередь стоит быть бдительными, ведь боты изначально могут быть сделаны злоумышленниками, чтобы собирать данные или выманивать деньги.

Но вообще злоумышленникам более интересны страницы крупных блогеров, доступ к которым они стремятся получить с помощью социальной инженерии. Например, могут предложить 1000 долларов за публикацию на канале в обмен на логин и пароль. Или присылают коммерческое предложение на миллион долларов, а требуется «всего-то» открыть какой-то документ и всё активировать. Так и угоняют аккаунты, с которых затем мошенники распространяют информацию на большую аудиторию.

  • не переходите по сомнительным ссылкам в мессенджерах и соцсетях;
  • устанавливайте приложения только из официальных источников и не давайте приложениям лишние разрешения;
  • не оставляйте сканы документов и номера телефонов в соцсетях и на форумах, не выкладывайте их в общедоступных местах, в том числе в облачных хранилищах;
  • при регистрации на онлайн-ресурсах используйте уникальные пароли для каждого аккаунта;
  • используйте сложные пароли — от 12 знаков с буквами в разном регистре, цифрами и спецсимволами;
  • пользуйтесь менеджерами паролей, регулярно меняйте пароли;
  • настройте двухфакторную аутентификацию, если сервис это позволяет.

Понравилась статья? Поделить с друзьями:
  • Зачем мошенникам номер телефона на сайте знакомств
  • Зачем при регистрации нужен номер телефона
  • Зачем мошенникам номер телефона на авито
  • Зачем при покупке лотерейных билетов спрашивают номер телефона
  • Зачем мошенникам номер телефона и фио