Измамници използват групи в WhatsApp, за да превърнат обикновените инвеститори в неволна купувателна сила. Операцията не изисква хакнат търговски акаунт или открадната карта.

Вместо това тя убеждава хората да извършват реални сделки чрез легитимни брокери, след което ги оставя да поемат загубите, когато цената се срине. Кампаниите съчетават краткотрайни deepfake реклами със съобщения, които обещават навременни съвети за акции.

Хората, които кликнат, се филтрират по местоположение и се насочват към групи, ръководени от убедителен „главен анализатор“, който дава на членовете акция с малка капитализация, лимитирана цена и изкушаваща цел. Очевидният съвет всъщност е координирана пазарна манипулация.

Анализатори от Group-IB идентифицираха дейността, докато проучваха две организирани операции за инвестиционни измами – GoldBull и CoinLure.

От Group-IB заявяват в доклад, споделен с Cyber Security News (CSN), че измамата се спира най-трудно, когато жертвата е била подготвена сама да оторизира плащането или сделката.

Констатациите показват как една кампания за социално инженерство може да експлоатира доверени приложения, брокери и борси, без директно да прониква в тях.

Те също така показват защо отговорът не може да спре до един подозрителен трансфер: полезните улики се намират в реклами, домейни, данни за контакт, акаунти и повтарящо се поведение, подобно на моделите, наблюдавани при мрежови атаки за измами на инвеститори.

Групите в WhatsApp движат помпането на реални акции

GoldBull започва с реклами, които имитират финансови професионалисти, използвайки deepfake съдържание.

Техният ограничен онлайн жизнен цикъл създава натиск за действие, преди офертата да изчезне. Географски насочени пренасочвания след това насочват потенциалните жертви към общности в WhatsApp, където персона на анализатор представя на пръв поглед ексклузивна, строго ограничена във времето възможност.

На членовете се казва да купят истинска акция с малка капитализация чрез обичайния си брокер и да изпратят доказателство, че са го направили.

Това указание създава обема на купуване, от който се нуждаят операторите. Две или три групи с приблизително 1000 участници могат да генерират достатъчно търсене, за да раздвижат слабо търгувана акция, влагайки приблизително 1,5 до 3 милиона долара от парите на жертвите зад дадена кампания.

В един документиран случай на участниците е указано на 6 ноември 2025 г. да купят акция, листната на NASDAQ, на цена от 24,79 долара, с цел от 29 долара.

По-късно цената достига 27,87 долара на 9 декември, което е ръст от 12,4 процента. В този момент операторите продават своите предварително позиционирани активи, докато обещаната цел така и не бива достигната.

До февруари същата акция се търгува на цена от 14,27 долара, с 42 процента под входната точка на жертвите. Дизайнът разчита на доверие и скорост, а не на компрометиран брокер.

Читателите трябва да третират прибързаните призиви за търговия, рекламите с известни личности и чат групите, които изискват доказателство за покупка, като предупредителни знаци, особено когато предполагаеми експерти обещават сигурност. Подобни техники за примамка се срещат и в deepfake кампании за инвестиционни измами.

Фалшиви платформи разширяват мрежата

Свързаната операция CoinLure използва оптимизирани за търсачки страници, социални реклами и романтични измами, за да доведе хората до фалшиви инвестиционни платформи.

Жертвите се сблъскват с имитация на регистрация, проверки на самоличността и пробни средства, преди да им бъдат предложени планове на нива. Поетапният процес кара една измамна услуга да изглежда позната, преди да поиска още пари.

Когато клиент поиска теглене, започват оправданията: минимални баланси, предполагаеми данъци или такси за застраховка на стойност 10 до 30 процента, принудителни надстройки, технически проблеми и евентуално замразяване поради съответствие.

Към някои жертви се подхожда отново с оферта за възстановяване, която изисква друга предплатена такса. Нито една легитимна инвестиционна възможност не трябва да изисква плащане само за да освободи собствените пари на клиента.

Разследващите свързват една потвърдена платформа на CoinLure с 208 домейна, използващи 23 споделени шаблона, общ хостинг и повтаряща се информация за контакт.

Тази инфраструктура сочи към приблизителни приходи на мрежата от 187 милиона долара. Тя също така дава на защитниците път за действие: намирането на една измамна страница може да разкрие свързани реклами, пренасочвания и персони.

Докладът препоръчва да се гледа отвъд окончателното плащане и да се свързват сигналите между институциите, докато се защитават клиентските данни.

Банките могат да наблюдават за необичайни промени в използването на приложения преди големи преводи, да оценяват подозрителни бенефициенти и устройства спрямо по-широка информация и да действат бързо при подкрепени с доказателства спирания на сайтове.

За отделните лица: проверявайте независимо съветниците, използвайте официални канали на брокери, отхвърляйте гарантираната доходност и никога не изпращайте такси за отключване на теглене.