«Лаборатория Касперского» предупреждает о новой волне мошеннических писем с QR-кодами от имени официальных ведомств
За сентябрь решения компании уже заблокировали более 800 подобных сообщений
Эксперты «Лаборатории Касперского» фиксируют новую волну мошеннических рассылок на корпоративные электронные адреса от имени якобы государственных ведомств. Злоумышленники отправляют сотрудникам компаний письма с QR-кодами, ведущими на поддельные страницы, где им предлагается внести небольшую сумму за отслеживание или получение якобы направленных документов. Такие сообщения могут прийти сотрудникам компаний из разных отраслей, при этом мошенники используют различные легенды и имитируют адреса различных официальных структур. Цель злоумышленников — выманить у пользователей деньги под предлогом оплаты «почтовых услуг». Подобные рассылки компания уже наблюдала весной, а сейчас специалисты фиксируют новую волну: только с 11 сентября решения «Лаборатории Касперского» заблокировали более 800 таких сообщений.
Как выглядит схема. На корпоративную почту приходит письмо, отправитель которого выдаёт себя за представителя какого-либо ведомства. В сообщении говорится, например, о якобы предстоящем контрольном мероприятии и необходимости предоставить определённую информацию. Получателю сообщают, что подробности проверки и контакты ответственного лица содержатся в документах, которые якобы направлены ему специальной доставкой. Чтобы получить отправление, предлагается отсканировать QR-код: он может содержаться в письме как в виде картинки, так и в приложенном PDF-файле, зачастую оформленном в стилистике официального документа.
Что происходит после сканирования QR-кода. Пользователь попадает на поддельную страницу, имитирующую сервис отслеживания почтовых отправлений. На ней отображается информация о якобы направленных документах и сообщается, что отправление ожидает оплаты. Чтобы его получить, пользователю предлагают внести небольшую сумму. После перехода к оплате открывается мошенническая страница, стилизованная под платёжный сервис. На ней пользователя просят ввести информацию о банковской карте, в том числе её номер, срок действия и CVC-код, а также номер телефона и имя владельца. Таким образом, злоумышленники могут не только получить перевод, но и завладеть платёжными данными пользователя.
«Мы уже рассказывали о подобных рассылках весной, а сейчас, в разгар бизнес-сезона, наблюдаем новую волну. Привлекает внимание тщательная проработка таких писем: злоумышленники используют домены-двойники, имитирующие адреса официальных ведомств, воспроизводят стилистику официальных запросов, создают поддельные документы. Подобные приёмы мы чаще наблюдаем во вредоносных рассылках от APT-группировок. Однако в данном случае речь скорее идёт о классической скам-схеме: пользователя под различными предлогами пытаются убедить заплатить небольшую сумму денег. Однако вместе с деньгами, человек передаёт злоумышленникам и данные банковской карты», — комментирует Анна Лазаричева, старший спам-аналитик «Лаборатории Касперского».
Специалисты рекомендуют внимательно относиться к письмам от имени ведомств, особенно если в них содержатся QR-коды, требования совершить какое-либо действие или произвести оплату. Важно проверять адрес и домен отправителя, а при необходимости уточнять информацию через официальные каналы организации. Не следует вводить данные банковской карты на страницах, на которые пользователь попал после сканирования QR-кода из неожиданного письма. Для защиты корпоративной почты рекомендуется использовать решения, способные анализировать QR-коды и выявлять фишинговые ресурсы, такие как Kaspersky Security для почтовых серверов.



