В даркнете за $500 продают наборы, позволяющие запустить свою фальшивую мошенническую криптобиржу

изображение: grok
Исследователи Malwarebytes обнаружили на подпольном форуме готовый комплект для криптомошенничества стоимостью 500 долларов. Набор превращает многоступенчатую аферу с фишингом, поддельной инвестиционной площадкой и кражей цифровых активов в почти конвейерный продукт с админкой, слежкой за посетителями и ручной подкруткой нарисованного баланса. Продавец под ником xrep вышел на площадку в марте 2026 года и успел собрать неплохую репутацию среди других участников криминального сообщества.
500 долларов — цена всего комплекта. Клиент получает техническую часть, фишинговую страницу, имитацию инвестиционного кабинета, модуль сбора сведений о посетителях и админпанель для управления операцией. Раньше для сборки убедительной криптоаферы требовались хотя бы базовые навыки веб-разработки, понимание платёжной инфраструктуры и умение прятать инфраструктуру от жертвы. Теперь работу за покупателя уже сделал продавец.
Стартовая точка ловушки выглядит безобидно. Пользователю предлагают пройти небольшой тест на право участия в предпродаже монеты $TSLA, оформленной под бренд Tesla. Площадка поддерживает несколько языков, нормально отображается на смартфонах и десктопах. Посетитель вводит имя пользователя в X, и система автоматически подтягивает фотографию профиля.
Отмечается, что персональная подача мгновенно создаёт у посетителя ощущение личного обращения — сайт словно узнаёт человека и предлагает выгоду именно ему.
Дальше подключается стандартный набор давления на психику. По экрану сам собой ползёт индикатор прогресса, работает обратный отсчёт, а стоимость токена вот-вот вырастет. Мошенники хотят одного — чтобы жертва не остановилась и не задумалась, откуда у автопроизводителя предпродажа неизвестного токена на неизвестном сайте.
После этапа доверия площадка предлагает два маршрута расставания с деньгами:
- ноль настоящих гарантий, только красивая обёртка предпродажи;
- подключение криптокошелька с вводом сид-фразы из 12 слов;
- прямая отправка Bitcoin, Ethereum, USDT или Dogecoin на указанный адрес;
- отображение растущего виртуального баланса в личном кабинете.
Сид-фраза из 12 слов — это фактически ключ от кошелька. Тот, кто получил такую последовательность, забирает контроль над всеми активами внутри. Второй маршрут ещё проще — жертва сама переводит криптовалюту на адрес злоумышленника, полагая, что оплачивает участие в предпродаже. Токенов взамен человек не получает, зато видит на экране красивую цифру доходности.
Внутренняя механика раскрывается в админпанели. Оператор наблюдает за активностью посетителей в реальном времени и видит всё, что жертвы вводят на сайте:
- имена пользователей X с привязанными аватарами;
- геолокация и технические данные о подключении;
- 12-словные сид-фразы кошельков;
- адреса кошельков для последующей проверки баланса.
Здесь же спрятана функция автоматической оценки украденных кошельков. Система сама подсказывает мошеннику, у кого лежат реальные деньги, а на кого не стоит тратить время. Криминальный труд оптимизирован ровно так же, как в обычных сервисах веб-аналитики.
Отдельного внимания заслуживает механика виртуальной прибыли. Баланс в личном кабинете жертвы не связан с реальными активами и меняется по команде оператора. Жертва внесла 500 долларов, увидела на экране 900, потом 1500, потом 3000 — и всё сильнее хочет докинуть ещё. Никаких токенов за этими числами нет, есть интерфейс, убеждающий человека продолжать переводить настоящую криптовалюту.
Стоит обратить внимание, что через ту же панель мошенник отправляет жертве фиктивные уведомления о задержке вывода и требует уплатить сетевую комиссию — второй раунд вымогательства встроен прямо в продукт.
Опасность конкретно этого набора для российских пользователей связана с многоязычностью площадки и универсальностью схемы под любую аудиторию. Локализация под русский язык не требует от покупателя набора никаких навыков программирования — интерфейс уже подготовлен на стороне продавца. Логотип Tesla и криптотематика одинаково узнаваемы в России и за её пределами, а перевод в Bitcoin, Ethereum, USDT или Dogecoin не привязан к юрисдикции и не блокируется на уровне банков.
Тренд подпольного рынка сводится к простому — киберпреступные инструменты становятся обычным цифровым товаром с ценой, функциональностью и отзывами. Раньше мошенник собирал схему буквально по кусочкам, теперь часть криминального бизнеса напоминает магазин программного обеспечения. Вместо CRM или интернет-магазина покупатель получает панель для наблюдения за жертвами и кнопку для увеличения фальшивой прибыли.
Российским пользователям подобные комплекты грозят ростом числа локализованных фейковых предпродаж, где под известным брендом маскируется схема с сид-фразой и прямыми переводами криптовалюты. Признаки такой ловушки узнаваемы:
- запрос сид-фразы кошелька для получения любого бонуса;
- обратный отсчёт и постоянно растущий баланс в личном кабинете;
- требование сетевой комиссии для якобы задержанного вывода;
- обещание токена под именем известной компании без ссылок на официальные каналы бренда.
Ранее сообщалось, что эксперты компании «Информзащита» выявили тенденцию роста рисков, связанных со скрытым использованием корпоративных вычислительных ресурсов для майнинга криптовалют. По данным за первое полугодие 2026 года, на криптоджекинг пришлось 63% активности идентифицированных семейств вредоносного ПО в инфраструктуре коммерческих организаций. При этом вредоносное ПО в целом сформировало 56% всей наблюдаемой активности, фишинг — 37%, а соединения с командно-контрольной инфраструктурой — 7%.
Эксперты CISOCLUB отметили, что снижение порога входа в криптомошенничество делает такие схемы массовыми и почти неотличимыми от легитимных инвестиционных площадок для неподготовленного пользователя. Ключом остаётся простая привычка — при любом упоминании сид-фразы, растущего виртуального баланса и обещания быстрой прибыли под чужим брендом взаимодействие со страницей нужно прекращать до перевода денег.



