Фишинг от имени Минздрава крадёт данные карт под видом возврата

CERT-AGID сообщил о фишинговой кампании, которую проводят по электронной почте от имени Министерства здравоохранения. Злоумышленники обещают получателям возврат в размере 278,26 евро, а затем пытаются получить их персональные и платежные данные.

Как устроена атака

В письмах используется тема «Вам положен возврат средств». Получателю сообщают, что сумма якобы образовалась из-за дублирующейся доплаты за медицинские услуги.

Адрес отправителя fondisanitari@gov.it подделан, чтобы сообщение выглядело как письмо от легитимного источника государственного управления. Внутри находится кнопка «Подтвердите свои данные», ведущая на мошеннический веб-сайт.

На первом этапе фишинговый сайт запрашивает налоговый идентификационный номер и дату рождения. Затем жертве показывают сфабрикованную запись о возврате средств с референс-кодом, предполагаемой причиной зачисления и суммой 278,26 евро.

Для продолжения пользователю предлагают указать:

  • имя и фамилию;
  • адрес электронной почты;
  • номер мобильного телефона;
  • полный домашний адрес, включая муниципалитет, провинцию и почтовый индекс.

На финальном этапе злоумышленники запрашивают данные платежной карты. Форма требует указать имя держателя, номер карты, срок действия и CVV.

Сайт утверждает, что карта должна поддерживать 3-D Secure, а предоплаченные карты не принимаются. Вероятно, это должно побудить жертв предоставить данные карт, подходящих для несанкционированных транзакций.

Возможные последствия

Похищенные персональные и контактные данные, а также информация о платежной карте могут использоваться для прямого платежного мошенничества. Кроме того, собранные сведения способны применяться в последующих целенаправленных операциях с использованием smishing, vishing и банковского фишинга.

Меры CERT-AGID

CERT-AGID инициировал блокировку домена, на котором размещались мошеннические страницы, и уведомил Министерство здравоохранения.

Индикаторы компрометации передали соответствующим органам государственного управления. Это должно помочь обнаруживать атаку и снижать её последствия.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: