Мошенники маскируют казино под бренды в рекламе

PWA-аферы: как мошенники маскируются под банки и Netflix, чтобы завлечь вас в казино

Расследуемая кампания вскрывает отлаженную схему, с помощью которой злоумышленники эксплуатируют доверие к известным брендам и современные веб-технологии для перенаправления трафика на мошеннические сайты онлайн-казино. Потребители становятся жертвами платных объявлений на платформах вроде Facebook (социальная сеть, принадлежащая запрещённой в России и признанной экстремистской американской корпорации Meta) и Instagram (социальная сеть, принадлежащая запрещённой в России и признанной экстремистской американской корпорации Meta), где им обещают партнёрские программы или эксклюзивные предложения от банков, розничных сетей и стриминговых сервисов. Итогом такой атаки становится не просто потеря денег, а глубокая компрометация личных данных.

Схема обмана: от рекламы до значка на экране

Цепочка атаки строится на планомерном повышении уровня имперсонации. На первом этапе пользователь видит рекламный пост, который ложно заявляет о коллаборации с такими брендами, как Monzo, Tesco или Netflix. При клике по объявлению происходит переход на поддельную целевую страницу, полностью повторяющую фирменный стиль компании.

На этой странице размещены сфабрикованные отзывы и описания вымышленных продуктов — например, несуществующей игры в онлайн-слоты. Сама страница выглядит как точка входа в легитимный сервис, но её истинная задача — убедить пользователя установить приложение. Однако вместо традиционной загрузки из магазина приложений на устройство попадает прогрессивное веб-приложение (Progressive Web Application, PWA).

Технология маскировки: PWA вместо приложения

PWA действует как ярлык на домашнем экране смартфона, содержащий логотип имитируемого бренда. Внешне он неотличим от обычного приложения. Когда жертва открывает этот ярлык, загружается полноценный сайт для азартных игр, контролируемый злоумышленниками. Иллюзия легитимного брендового приложения сохраняется на протяжении всей сессии, хотя пользователь уже находится на платформе онлайн-казино.

Техническая реализация PWA позволяет обходить многие традиционные механизмы проверки безопасности, ориентированные на нативные приложения из Google Play или Apple App Store.

Партнёрская монетизация и мотивация

Бизнес-модель кампании основана на affiliate-трекинге. Параметры affiliate-трекинга встроены как в само PWA, так и в URL-адреса казино. Это указывает на то, что злоумышленники зарабатывают на привлечении пользователей через обманные механики. По имеющимся данным, выплаты affiliate-партнёрам варьируются от $50 до $350 за каждого клиента, который зарегистрировался и внёс депозит.

  • Объявления на Facebook и Instagram обещают партнёрство с банками и брендами.
  • Поддельные целевые страницы имитируют Monzo, Tesco, Netflix.
  • PWA-ярлык с логотипом бренда маскирует сайт казино.
  • Affiliate-трекинг обеспечивает выплаты от $50 до $350 за депозит.

Имитация доверия: поддельные магазины приложений, рейтинги и отзывы

Для усиления убедительности злоумышленники создают фиктивные записи в магазинах приложений, которые визуально копируют интерфейс Google Play или Apple App Store. В этих подделках публикуются ложные рейтинги и хвалебные отзывы, призванные сломить последние сомнения жертвы. Доменные имена для таких страниц часто сформированы из неопределённых или случайных сочетаний слов, что снижает вероятность обнаружения стандартными антифрод-системами.

Индикаторы компрометации и дальнейшие шаги

Конечная цель — склонить пользователя к регистрации и внесению средств на связанных платформах онлайн-казино. Сами казино являются функциональными игровыми сайтами и не используют прямую имперсонацию бренда, однако мошенники применяют узнаваемое брендовое оформление для создания необходимого уровня доверия. Кампания демонстрирует закрепление и адаптивность злоумышленников в эксплуатации партнёрских моделей. Все выявленные Indicators of Compromise (IoC) задокументированы в открытых репозиториях для дальнейшего мониторинга и смягчения угрозы.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: