Продавач във форум за киберпрестъпления предлага готов комплект за измами срещу 500 долара, оборудван с администраторски панел, който проследява жертвите, проверява стойността на криптопортфейлите им и изкуствено увеличава фалшивите им баланси, за да изстиска още пари, установиха от Malwarebytes.

Изследователите откриха проекта за измами на 16 май и го описаха като пример за това как социалното инженерство, фишингът и финансовите измами могат да бъдат обединени в една-единствена операция.

Профилът зад комплекта използва името xrep. Той е активен във форума от март 2026 г. и е изградил добра репутация там, като други киберпрестъпници оставят положителни отзиви в неговите теми.

Специалността на xrep са готови пакетни инструменти, изградени около социалната мрежа X. Вместо да кара купувачите сами да пишат код или да настройват собствени сървъри, xrep им предоставя продукт, който е почти напълно завършен.

„Това е цялостна измама в кутия“, споделят от Malwarebytes. „Техническата инфраструктура, фишинг функционалността, фалшивото табло за инвестиции, проследяването на жертвите и администраторските контроли са събрани заедно в готов за употреба пакет.“

Измамници използват фалшива предварителна продажба на $TSLA, за да крадат криптовалута

Комплектът, изследван от Malwarebytes, създава фалшива страница за предварителна продажба на токен, наречен $TSLA, оформена така, че да изглежда, че идва от Tesla. Тя поддържа няколко езика и работи както на мобилни телефони, така и на компютри.

Снимка на екрана на проекта за измама (Източник: Malwarebytes)

Измамата започва с фалшива „проверка за допустимост“, която иска от посетителите тяхното потребителско име в X, след което изтегля профилната им снимка, за да направи офертата да изглежда персонализирана за тях. Оттам нататък страницата оказва допълнителен натиск. Индикаторът за прогрес се покачва сам, таймерът отброява назад, а предупрежденията твърдят, че цената на токена е напът да се повиши – всичко това е направено с цел хората да действат бързо и да не си задават въпроси.

След като някой повярва, че офертата е истинска, сайтът му предлага два начина да загуби парите си.

Единият начин изисква от тях да свържат криптопортфейл, за да получат бонус. Формата, която се отваря, изисква фраза за възстановяване от 12 думи, които контролират всичко в портфейла. Всеки, който разполага с тази фраза, може да го изпразни.

Другият начин пропуска портфейлите и просто изисква директен трансфер в Bitcoin, Ethereum, USDT или Dogecoin, изпратен директно до адрес, притежаван от киберпрестъпника.

„Жертвите може да вярват, че са направили легитимна инвестиция, но не се купуват реални токени. Вместо това измамникът просто получава криптовалутата, докато жертвата вижда фалшив баланс, изписан на уебсайта“, отбелязват изследователите.

Администраторският панел дава на измамниците контрол над жертвите

„Това, което прави тази операция особено тревожна, е нивото на контрол, предоставено на измамника“, посочват изследователите.

Освен че позволява да се наблюдава движението на жертвите в сайта и да се събират техните потребителски имена в X, местоположения и всички въведени фрази за възстановяване, панелът дава възможност на оператора да провери дали откраднатият портфейл си струва да бъде източен допълнително, преди да си прави труда да го преследва. А фалшивият баланс, който вижда жертвата, не е фиксиран веднъж завинаги. Операторът може да го увеличава, когато пожелае, така че инвестицията да изглежда печеливша и жертвата да изпрати още средства.

Панелът също така позволява на киберпрестъпника да управлява фалшиви поръчки за покупка и да изпраща съобщения директно до жертвите. Ако някой вече е изпратил пари, операторът може да се свърже с него с твърдението, че има забавяне и че е необходима допълнителна мрежова такса за освобождаване на средствата – втори опит за източване на същия портфейл.

„Някой, който може да няма уменията да изгради фишинг уебсайт, да разработи административна система или да създаде убедителни инвестиционни интерфейси, може потенциално да закупи комплекта и да започне да насочва атаки към жертви с минимални усилия“, заключават от Malwarebytes.