Изследователи по киберсигурност разкриха подробности за мащабна измамническа кампания, включваща създаването на дублиращи уебсайтове на големи руски компании с цел източване на средства от международни фирми в продължение на повече на девет години.

Според руския доставчик на решения за киберсигурност F6, злонамерените субекти са създали клонирани сайтове на руски компании в секторите на производството на торове, нефтохимията, металургичните заводи, логистичните оператори и банките. Операцията се провежда от 2017 г. насам.

„По-голямата част от съдържанието на тези измамнически сайтове е копирано от легитимните уебсайтове на компаниите. Някои от тях са използвали и подобни имена на домейни“, споделя компанията за киберсигурност в ексклузивен доклад за The Hacker News. „Тези фалшиви уебсайтове, достъпни на английски, френски, арабски и руски език, са използвани за таргетиране на международни клиенти и кражба на авансови плащания за несъществуващи стоки.“

Анализът показва, че схемата с фалшиви авансови плащания е насочена предимно към организации от страните от Общността на независимите държави (ОНД), с конкретен фокус върху B2B сектора и международната търговия. За установяване на контакт с потенциални клиенти и разпространение на търговски документи с банкови данни на фалшиви „дъщерни“ дружества се използват студени обаждания, фишинг имейл кампании и измамнически корпоративни уебсайтове.

Схемата работи, като подвежда потенциалните клиенти да посетят сайтовете реплики, чиито данни за контакт са променени, за да ги отведат до атакуващите. В отделни случаи киберпрестъпниците са наемали нищо неподозиращи търговски представители за извършване на студени обаждания, които са инструктирани да пренасочват клиента към „старши мениджър“, след като преговорите достигнат финален етап.

От този момент нататък комуникацията на клиента се води с измамниците, които изпращат търговски оферти, договори и фактури с фалшиви банкови детайли, което води до пренасочване на плащанията към престъпниците. Изчислено е, че една от жертвите – компания от Азербайджан – е загубила 150 000 долара през април 2025 г. чрез подобна измамна трансакция.

Разследването на F6 разкри близо 100 фалшиви домейна, имитиращи компании, като са идентифицирани връзки между част от инфраструктурата и предишни кампании. Най-ранният домейн, свързан с тази дейност, датира от 2017 г. По-голямата част от домейните са свързани с конкретни IP адреси.

„Значителна част от инфраструктурата споделя общи DNS записи, IP адреси и други регистрационни данни, което показва, че тези уебсайтове са част от една координарана кампания“, се казва в изявление на Елена Шамшина, технически лидер на отдела за анализ на заплахите във F6.

От компанията за киберсигурност съобщиха за The Hacker News, че подобна измамна схема се е разиграла през 2017 г., когато руска химическа компания започнала да получава обаждания от фермери за забавени доставки на предплатени поръчки за торове. Фермерите твърдели, че разполагат с договори, носещи подписите на лица, за които се смятало, че са представители на компанията, докато в действителност такива споразумения не са били подписвани.

По-нататъшното разследване разкрива доказателства за кражба на идентичността на марката (brandjacking), при която измамниците са създали фалшив уебсайт („www.agrocenter-eurohem[.]ru“), представляващ почти перфектно виртуално копие на легитимния сайт, като единствените промени са били детайлите за банковите сметки и информацията за контакт.

„Атакуващите са изготвили и изключително убедителни търговски предложения на официална бланка на компанията“, посочват от F6. „Въпреки че документите са изглеждали автентични, данните за плащане са били заменени със сметки, контролирани от измамниците. В резултат на това нищо неподозиращите клиенти са превеждали пари за несъществуващи стоки.“

Оценява се, че кампанията има международен характер. Въпреки че по-ранните версии са разчитали в голяма степен на локални домейни в зоната .ru, новосъздадените домейни използват широко домейни от първо ниво (TLD) като .com, .org и .net. Тези уебсайтове са достъпни на руски, английски, арабски и френски език.

От F6 споделят, че са открили и набор от фалшиви бизнес документи, имитиращи търговски оферти, договори и фактури, съдържащи фалшиви корпоративни имейл адреси и измамни банкови данни.

„Анализът на тези файлове показва, че атакуващите подготвят пълен набор от бизнес документация, предназначена да подкрепи фалшивата трансакция и да повиши доверието на жертвата“, заявява Вера Коленикова, старши специалист в отдела за разследване на киберпрестъпления във F6.

„В резултат на това жертвите губят пари, докато легитимните компании, с чиито брандове се злоупотребява, понасят репутационни щети. За бизнесите, ангажирани в международни импортни и експортни операции, една от най-ефективните мерки за сигурност е самостоятелно да проверяват информацията за контакт и данните за плащане преди превод на средства.“

Може би най-тревожният аспект на кампанията е нивото на репликация. След като няколко компании жертви публикуваха предупреждения за измами на официалните си уебсайтове, неизвестните злонамерени субекти не загубиха време и ги копираха...