Как защититься от SMS-мошенников: чему учит борьба Google с крупнейшей сетью смс-фишинга

Как защититься от SMS-мошенников: чему учит борьба Google с крупнейшей сетью смс-фишинга

За последние годы классический фишинг значительно изменился. Если раньше злоумышленники в основном рассылали электронные письма, то сегодня всё чаще используют обычные текстовые сообщения. SMS приходят мгновенно, отображаются прямо на экране смартфона и вызывают гораздо больше доверия, чем письмо в папке "Спам". Именно поэтому smishing - SMS-фишинг - стал одним из самых быстрорастущих способов интернет-мошенничества.

Недавнее расследование Google показало, насколько масштабным стал этот бизнес. Компания подала судебный иск против инфраструктуры, известной под названием Smishing Triad, которая, по данным исследователей, организовала одну из крупнейших глобальных операций по SMS-фишингу последних лет.

Что такое smishing

Smishing - это разновидность социальной инженерии, при которой злоумышленники рассылают SMS, сообщения RCS или iMessage, выдавая себя за банки, службы доставки, государственные организации, операторов связи или известные компании.

Главная задача подобных сообщений - заставить человека перейти по ссылке. Дальше сценарий может отличаться. Иногда пользователя просят авторизоваться в аккаунте, иногда - подтвердить банковскую карту, оплатить небольшую комиссию или проверить статус доставки посылки. На самом деле ссылка ведёт на поддельный сайт, который собирает логины, пароли, данные банковских карт и другую конфиденциальную информацию.

В отличие от классического взлома здесь практически не используются технические уязвимости. Основным инструментом становится доверие самого человека.

Кто такая Smishing Triad

По данным Google, за одной из крупнейших современных операций по SMS-фишингу стоит инфраструктура, известная как Smishing Triad. Исследователи утверждают, что эта сеть использует платформу Lighthouse, работающую по модели Phishing-as-a-Service - "фишинг как услуга".

Фактически Lighthouse представляет собой полноценную экосистему для мошенников. Одни участники разрабатывают фишинговые сайты, другие занимаются массовой рассылкой сообщений, третьи продают базы потенциальных жертв, а отдельные группы отвечают за вывод похищенных средств и поддержку инфраструктуры.

По информации Google, система включает более шестисот шаблонов поддельных сайтов, имитирующих сотни известных организаций по всему миру. Благодаря автоматизации злоумышленники способны запускать новые кампании практически непрерывно, быстро заменяя заблокированные домены новыми.

Исследователи также отмечают, что деятельность этой инфраструктуры затронула пользователей более чем в сотне стран.

Почему подобные атаки настолько опасны

Главная причина высокой эффективности SMS-фишинга заключается в психологии. Пользователь получает короткое сообщение, которое выглядит вполне привычно. В нём говорится о посылке, банковской операции, неоплаченном штрафе или необходимости срочно подтвердить личность.

На принятие решения остаются считанные секунды. Большинство людей даже не успевает задуматься о том, что официальный банк или служба доставки редко требуют авторизации через случайную ссылку из SMS.

Дополнительную убедительность создают логотипы известных компаний, качественно оформленные сайты и адреса, внешне очень похожие на настоящие. Иногда мошенники регистрируют тысячи похожих доменов одновременно, поэтому блокировка отдельных страниц практически не влияет на всю инфраструктуру.

Почему борьба с такими схемами настолько сложна

В отличие от обычного мошеннического сайта современные фишинговые платформы работают как полноценный сервис. Если один домен оказывается заблокирован, автоматически появляются десятки новых. Если прекращает работу один сервер, его быстро заменяет другой.

Именно поэтому Google решила использовать не только технические средства защиты, но и юридические механизмы. Помимо постоянного выявления вредоносных доменов компания подала судебный иск против участников инфраструктуры, стремясь нарушить работу всей экосистемы, а не отдельных сайтов.

Одновременно продолжается развитие защитных механизмов Android. Современные версии приложения "Сообщения" способны автоматически выявлять большое количество мошеннических SMS и предупреждать пользователя ещё до открытия подозрительной ссылки.

Как распознать мошенническое сообщение

Практически все подобные атаки используют одни и те же психологические приёмы. Пользователя стараются заставить действовать быстро, не оставляя времени на размышления. Сообщение может содержать информацию о заблокированной карте, неудачной доставке, срочной оплате, выигрыше или подозрительной активности в аккаунте.

Самый простой способ проверки - не открывать ссылку непосредственно из SMS. Если сообщение действительно пришло от банка, службы доставки или государственного сервиса, лучше самостоятельно открыть официальный сайт компании или её мобильное приложение и проверить информацию там.

Особое внимание стоит уделять адресу сайта. Даже небольшая замена букв, лишние символы или необычная доменная зона могут говорить о том, что перед вами подделка.

Никогда не следует вводить номер банковской карты, CVV-код, пароль или одноразовый код подтверждения сразу после перехода по ссылке из сообщения. Если возникают хоть малейшие сомнения, безопаснее полностью отказаться от взаимодействия с таким сайтом.

Как снизить риск стать жертвой

Наиболее эффективной защитой остаётся сочетание технических средств и внимательности самого пользователя. Современные смартфоны уже умеют автоматически фильтровать часть мошеннических сообщений, поэтому не стоит отключать встроенную защиту от спама или предупреждения о подозрительных ссылках.

Полезно использовать двухфакторную аутентификацию для важных аккаунтов. Даже если злоумышленникам удастся получить пароль, дополнительный уровень защиты значительно усложнит дальнейшую атаку.

Не менее важно рассказывать о подобных схемах родственникам, особенно пожилым людям, которые чаще доверяют официально выглядящим сообщениям и реже обращают внимание на детали адреса сайта.

Если подозрительное SMS всё же пришло, лучше сохранить его и сообщить о нём оператору связи или компании, от имени которой действуют мошенники. Это помогает быстрее выявлять новые кампании и блокировать вредоносные ресурсы.

Итоги

Расследование Google против инфраструктуры Smishing Triad показывает, что современный SMS-фишинг давно превратился в хорошо организованный преступный бизнес с собственной инфраструктурой, разработчиками и автоматизированными инструментами. Массовые рассылки, тысячи поддельных сайтов и постоянная смена доменов делают такие атаки серьёзной глобальной проблемой.

Однако большинство подобных схем по-прежнему строится на одном и том же принципе - злоумышленники пытаются заставить человека добровольно перейти по ссылке и передать свои данные. Именно поэтому внимательность пользователя остаётся самой эффективной защитой. Несколько секунд, потраченных на проверку адреса сайта или открытие официального приложения вместо перехода по ссылке из SMS, могут предотвратить потерю денег, аккаунтов и личной информации.

Следующий шаг - практика
CTA Image

Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.

Начать обучение

Читать далее

Когда котику делать нечего он поднимает свою лабораторию

Когда котику делать нечего он поднимает свою лабораторию

❗Важно: Материал опубликован исключительно в образовательных целях и предназначен для изучения принципов работы технологий, методов защиты и проведения легального тестирования безопасности. Любые проверки, сканирование, эксплуатация уязвимостей или иные действия в отношении информационных систем допускаются только при наличии явного разрешения их владельца или в специально созданной лабораторной среде. Автор и администрация

Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

В корпоративном управлении существует странный парадокс. Руководители тщательно считают финансовые риски, проверяют контрагентов, страхуют имущество, создают резервы и заранее обсуждают, что произойдёт при падении продаж или потере крупного клиента. Но как только разговор переходит к кибербезопасности, та же логика часто исчезает. Вместо оценки вероятности, ущерба и готовности к восстановлению появляются

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

В кибербезопасности принято защищать очевидные каналы связи. Компании устанавливают межсетевые экраны, шифруют трафик, контролируют USB-устройства, отключают беспроводные интерфейсы и физически изолируют особенно важные системы от интернета. Кажется, что компьютер, не подключённый к локальной сети и внешним сервисам, уже не способен передать данные наружу. Однако у любого работающего устройства остаются

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Представьте, в данный момент вы ищете работу или открыты к предложениям. В известных сервисах по поиску работы или на почту приходит письмо от приятного HR-специалиста. Вакансия — сказка, вилка — выше рынка, требования идеальные. Вам предлагают сделать небольшое тестовое задание, чтобы оценить навыки. Вы скачиваете архив, запускаете файл… и через пять