SniperDz: PhaaS-платформа фишинга и мошенничества
Исследование выявило централизованную инфраструктуру, ориентированную прежде всего на пользователей из региона MENA и сочетающую фишинг, social engineering и многоканальную монетизацию.
Расследование платформы SniperDz выявило сложную киберугрозу, которая сочетает в себе phishing as a service (PhaaS), злоупотребление push-уведомлениями и продвинутые методы сокрытия вредоносной активности. По данным анализа, эта инфраструктура используется для масштабных мошеннических кампаний, нацеленных в первую очередь на пользователей региона Ближнего Востока и Северной Африки.
Как работает SniperDz
SniperDz функционирует на базе централизованной инфраструктуры, которая обеспечивает проведение различных мошеннических операций. Основной вектор атак — обманные кампании в социальных сетях, где злоумышленники имитируют известные бренды и публичных деятелей, чтобы повысить доверие жертв.
Платформа предлагает более 80 шаблонов фишинга для популярных сервисов, включая:
- PayPal
- Facebook (социальная сеть, принадлежащая запрещённой в России и признанной экстремистской американской корпорации Meta)
- Netflix
Такой набор позволяет операторам с минимальными техническими навыками быстро развертывать эффективные мошеннические схемы.
Социальная инженерия и маскировка
Схема строится на тщательно выверенной social engineering. Злоумышленники используют поддельные предложения, связанные с финансовой выгодой, чтобы заставить жертв перейти по ссылке и взаимодействовать с мошенническими страницами.
Для сокрытия вредоносного характера кампаний трафик перенаправляется через доверенные промежуточные сервисы, такие как Linktree. Это позволяет усложнить обнаружение атак автоматизированными средствами безопасности и затруднить анализ цепочки перенаправлений.
Отдельного внимания заслуживают методы маскировки, рассчитанные на исследователей безопасности: при выявлении потенциальной угрозы система может показывать безобидные сообщения об ошибках, создавая иллюзию обычной технической неисправности.
Такие приемы не только повышают живучесть кампаний, но и существенно затрудняют их атрибуцию и оперативное блокирование.
Push-уведомления как канал закрепления
После перехода на мошеннические страницы жертв часто подталкивают к подписке на browser notifications. Это дает злоумышленникам долговременный канал воздействия и позволяет использовать уведомления для дальнейших атак и повторного вовлечения пользователей.
Дополнительно исследование отмечает использование техник tab-under и перенаправления, которые помогают удерживать пользователя внутри экосистемы мошенничества и повышают вероятность монетизации трафика.
Общая инфраструктура и признаки координации
Анализ выявил повторяющийся публичный ключ VAPID в нескольких кампаниях, что указывает на общую инфраструктуру, несмотря на внешне различающиеся операции. Связи между доменами и IP-адресами подтверждают, что речь идет не о разрозненных эпизодах, а о скоординированной сети.
По оценке исследователей, SniperDz действует как комплексный механизм монетизации, который динамически адаптирует сценарии мошенничества в зависимости от характеристик жертв, включая:
- местоположение;
- тип устройства;
- поведенческие атрибуты;
- вероятность вовлечения в конкретный сценарий.
Многоканальная монетизация
Инфраструктура SniperDz не ограничивается сбором учетных записей. Она также используется для координации схем, связанных с:
- premium SMS subscriptions;
- paid calls;
- investment scams.
Такой подход демонстрирует многогранную модель извлечения дохода, в которой одна и та же инфраструктура обслуживает сразу несколько типов мошеннической активности.
Масштаб сети
Паттерны в инфраструктуре соотносятся с более чем 900 suspicious domains, что подчеркивает масштаб и операционную широту сети SniperDz. Для киберпреступной экосистемы такого типа это означает не только высокую устойчивость, но и способность быстро адаптироваться к блокировкам и мерам противодействия.
Вывод: SniperDz представляет собой не просто набор фишинговых страниц, а полнофункциональную мошенническую платформу, которая объединяет PhaaS, push-уведомления, social engineering и инфраструктурную маскировку для системной монетизации трафика и данных пользователей.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



