Фишинг от имени Минздрава крадёт данные карт под видом возврата
CERT-AGID сообщил о фишинговой кампании, которую проводят по электронной почте от имени Министерства здравоохранения. Злоумышленники обещают получателям возврат в размере 278,26 евро, а затем пытаются получить их персональные и платежные данные.
Как устроена атака
В письмах используется тема «Вам положен возврат средств». Получателю сообщают, что сумма якобы образовалась из-за дублирующейся доплаты за медицинские услуги.
Адрес отправителя fondisanitari@gov.it подделан, чтобы сообщение выглядело как письмо от легитимного источника государственного управления. Внутри находится кнопка «Подтвердите свои данные», ведущая на мошеннический веб-сайт.
На первом этапе фишинговый сайт запрашивает налоговый идентификационный номер и дату рождения. Затем жертве показывают сфабрикованную запись о возврате средств с референс-кодом, предполагаемой причиной зачисления и суммой 278,26 евро.
Для продолжения пользователю предлагают указать:
- имя и фамилию;
- адрес электронной почты;
- номер мобильного телефона;
- полный домашний адрес, включая муниципалитет, провинцию и почтовый индекс.
На финальном этапе злоумышленники запрашивают данные платежной карты. Форма требует указать имя держателя, номер карты, срок действия и CVV.
Сайт утверждает, что карта должна поддерживать 3-D Secure, а предоплаченные карты не принимаются. Вероятно, это должно побудить жертв предоставить данные карт, подходящих для несанкционированных транзакций.
Возможные последствия
Похищенные персональные и контактные данные, а также информация о платежной карте могут использоваться для прямого платежного мошенничества. Кроме того, собранные сведения способны применяться в последующих целенаправленных операциях с использованием smishing, vishing и банковского фишинга.
Меры CERT-AGID
CERT-AGID инициировал блокировку домена, на котором размещались мошеннические страницы, и уведомил Министерство здравоохранения.
Индикаторы компрометации передали соответствующим органам государственного управления. Это должно помочь обнаруживать атаку и снижать её последствия.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



