ГК Softline: поддельные сайты угрожают бизнесу без взлома его систем

ГК Softline: поддельные сайты угрожают бизнесу без взлома его систем

изображение: grok

Во время выхода новой модели iPhone мошенники используют интерес покупателей к цене, предзаказу и срокам поставки. Они создают поддельные страницы магазинов, обещают скидки и предлагают первыми получить дефицитное устройство. Для продавца это риск за пределами собственного сайта: злоумышленники могут собирать данные и получать деньги от его имени, не затрагивая инфраструктуру компании.

Покупатель не всегда понимает, что оформил заказ на поддельной странице. Если устройство не доставили, он может обратиться в настоящий магазин, название которого использовали мошенники. Компании потребуется проверить обращение и объяснить, почему заказ не имеет к ней отношения. Даже без взлома своих систем продавец оказывается вовлечен в разбор чужой мошеннической схемы.

Контроль внутренних систем не позволяет обнаружить такие атаки. Поддельный магазин работает отдельно от настоящего: у него свой адрес, формы сбора данных и условия оплаты. Чтобы выявлять эти угрозы, нужно проверять, какие сайты и объявления находят покупатели, когда ищут товар.

Наши эксперты Softline считают, что в периоды ажиотажного спроса эта работа должна входить в задачи ИБ. Важно не просто найти похожую страницу, а установить, что на ней предлагают сделать: оставить контакты, внести предоплату или ввести пароль. От этого зависят возможные последствия и порядок реагирования.

Мошенники используют уже сформированный спрос

Перед началом продаж покупатели ищут информацию о новом устройстве. Поддельная страница предзаказа отвечает на понятные вопросы: где купить, сколько стоит и как получить телефон раньше других. Мошенникам остается убедить человека, что предложение настоящее.

На первом этапе у него могут запросить только имя, телефон и электронную почту. Например, под предлогом резервирования устройства или уведомления о поступлении. Отсутствие оплаты снижает настороженность: пользователь оставляет заявку и ждет сообщения от магазина.

Полученные сведения мошенники используют для следующих атак. Человек действительно интересуется телефоном, поэтому сообщение о поступлении товара соответствует его ожиданиям. Даже если поддельный сайт не принимает оплату, злоумышленники могут собрать контакты покупателей, а затем от имени магазина предложить внести предоплату за якобы зарезервированный телефон.

Еще один прием связан со срочностью. Покупателю сообщают, что устройств осталось мало, скидка действует недолго, а предзаказ нужно подтвердить предоплатой. Его подталкивают принять решение до проверки продавца и условий сделки.

Скидка делает такое предложение убедительнее. Если официальная цена кажется слишком высокой, возможность сэкономить условные 10-15 тысяч рублей привлекает внимание. В сочетании с обещанием ранней доставки она дает человеку причину поторопиться.

При оценке угрозы важно учитывать весь сценарий. Привлекательная цена помогает заинтересовать покупателя, ограничение по времени мешает проверить предложение, а требование предоплаты переводит общение в финансовую потерю. Проверка только отдельных признаков может не показать, как эти приемы работают вместе.

Поиск товара тоже может привести на поддельный сайт

Во время пикового спроса увеличивается количество мошеннических ресурсов. В аналогичных сезонных кампаниях по другим востребованным товарам в спокойный период на одну компанию приходится около 10 таких сайтов, а на пике их число достигает 50-200. Эта статистика показывает, насколько может вырасти число поддельных страниц вокруг одного продавца.

Более того, мошеннические ресурсы попадают в поисковую выдачу, также злоумышленники используют платную рекламу, чтобы привлечь покупателей. В результате человек может встретить поддельный магазин, даже если не открывает ссылки из подозрительных сообщений, а самостоятельно ищет устройство.

Высокая позиция в поиске не подтверждает надежность продавца. Пользователю все равно нужно проверять адрес сайта и условия сделки. Для компании это означает, что наблюдать следует и за результатами поиска по запросам о покупке, скидках и предзаказе. Именно там клиент может впервые столкнуться с мошенническим предложением.

После выхода новой линейки мошенники переключают внимание и на предыдущие модели. Часть покупателей начинает искать их дешевле. Теперь скидку можно объяснить распродажей остатков или обновлением ассортимента. Содержание предложения меняется, но прием остается прежним: человека привлекают выгодной ценой и торопят с оплатой.

Мы в Softline считаем, что период контроля нельзя ограничивать днем начала продаж. Нужно учитывать, как меняется спрос и какие объяснения используют мошенники. Иначе компания обнаружит поддельные страницы предзаказа, но пропустит следующую волну предложений о распродаже.

Под видом настройки могут похитить учетные данные

Отдельный сценарий связан с активацией, разблокировкой и настройкой iPhone. Пользователю предлагают помощь и отправляют ссылку на страницу авторизации. Внешне она напоминает страницу Apple, но введенные сведения получает злоумышленник.

В другом варианте человеку сначала сообщают о якобы возникшей проблеме с активацией. Затем предлагают устранить ее на «служебной» странице, где нужно ввести данные учетной записи. Здесь мошенники используют уже не желание купить телефон дешевле, а стремление решить техническую проблему.

При разборе такого обращения необходимо установить, что именно передал пользователь: контактные сведения, деньги или учетные данные. Без этого нельзя оценить последствия и определить дальнейшие действия. Страница с формой заявки и поддельная страница авторизации требуют разного содержания предупреждений и разных проверок.

Сам факт похищения данных Apple Account не подтверждает доступ злоумышленника к корпоративным системам. Это нужно проверять отдельно. Оценка инцидента должна опираться на установленные действия пользователя, а не на общее предположение о «взломе».

Правила взаимодействия с продавцом и поддержкой должны быть понятными заранее. Для покупки, активации или настройки телефона им не нужно сообщать Apple Account, пароль и коды подтверждения. Если компания ясно обозначает это правило, клиенту проще распознать подозрительный запрос, а сотрудникам поддержки проще объяснить, почему его нельзя выполнять.

Обнаружение должно приводить к действиям

Для бизнеса работа с такими угрозами начинается с согласования реальных условий продажи. Сотрудники ИБ, поддержки и продаж должны понимать, какие сайты использует компания, как принимает заявки, когда запрашивает оплату и какую помощь оказывает покупателям. Иначе им будет трудно быстро отличить мошенническое предложение от действующей акции.

Следующий шаг состоит в распределении ответственности. Служба ИБ оценивает признаки атаки и риск компрометации данных. Поддержка собирает сведения из обращений покупателей и передает их на проверку. Сотрудники, отвечающие за продажи, подтверждают реальные цены, скидки и условия предзаказа. Компания также должна определить, кто принимает решение о дальнейших действиях и информировании клиентов.

Все эти сведения нужно сопоставлять. Жалоба на недоставленный телефон, вопрос о несуществующей скидке и найденная поддельная страница могут относиться к одной кампании. Если обращения остаются в разных подразделениях, компании сложнее понять, сколько людей столкнулись с мошенниками и какие действия уже совершили.

При разборе необходимо установить адрес ресурса, содержание предложения и действия пользователя: оставил ли он контакты, ввел ли пароль, перевел ли деньги. Важно также проверить, продолжает ли страница работать и как именно она выдает себя за компанию. От ответов зависит, о чем предупреждать клиентов и какие последствия проверять.

Одного инструмента поиска поддельных сайтов для этого недостаточно. Он помогает обнаружить ресурс, но не заменяет разбор обращений и оценку последствий. После выявления угрозы должны быть назначены ответственные за проверку и дальнейшие действия. Иначе информация о мошеннической странице останется в отчете, пока покупатели продолжают оставлять на ней данные или переводить деньги.

Риск для бизнеса возникает не только при взломе его инфраструктуры. Мошенники могут использовать название компании и ожидания ее покупателей на сторонних ресурсах. Поэтому руководителю ИБ нужно связать наблюдение за поддельными сайтами с обработкой обращений и работой ответственных подразделений. Решение о том, кто проверяет угрозу, кто оценивает последствия и кто предупреждает клиентов, должно быть принято до начала ажиотажа. Это позволит компании реагировать на мошеннические предложения, пока они распространяются, а не только разбирать жалобы после потери денег и данных.

Softline
Автор: Softline
Группа компаний Softline (ПАО «Софтлайн») — инвестиционно-технологический холдинг, лидирующий в ряде сегментов рынка технологий, c более чем 30-летним опытом и широким региональным присутствием в России, Казахстане, Узбекистане, Вьетнаме, Индонезии и ОАЭ.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных