gram news
True OSINT channel avatar

True OSINT

@trueosint

Группа изучения киберпреступлений. Авторское мнение по фишингу и утечкам. Вопросы - trueosint@proton.me

ProjectsRUHealth

9,570subscribers

Open the Channel

Latest posts

  • True OSINT

    22 Sept, 11:53edited

    Курс пройден. А поведение изменилось?Сотрудники могут успешно сдавать тесты, но всё равно попадаться на фишинг. Как специалистам ИБ и руководителям направлений понять, действительно ли обучение снижает человеческий риск?На вебинаре «Security Awareness без формальности: как вовлечь сотрудников и изменить их поведение» обсудим, как измерять реальные результаты обучения и сделать его полезным для сотрудников.🎙 Спикеры: - Юрий Другач – CEO StopPhish, эксперт по социальной инженерии и Security Awareness. - Светлана Молькова – руководитель направления киберкультуры. - Олег Яковышенко – специалист по повышению осведомлённости в российской финтех-компании.Что разберём: - Почему «курс пройден» ещё не означает, что сотрудник готов к атаке. - Как адаптировать обучение под роли и риски: от финансового отдела и HR до ассистентов и руководителей. - Как вовлекать сотрудников без постоянных
    Image from a post by True OSINTImage from a post by True OSINT
  • True OSINT

    22 Sept, 06:52

    Фишинг под видом ФССП России можно увидеть на домене FEDERALFSSP.TOP. Сначала вам под разными легендами отправляют индивидуальную ссылку, при переходе по которой предлагают «подтвердить верификацию» - что уже звучит как масло масляное. На принятие решения заботливо дают 25 минут: нужно нажать кнопку «Продолжить», чтобы отменить удаление Postanovlenie_No_2471541.pdf, выписанного, разумеется, именно вам. Для прохождения этой самой «верификации» необходимо ввести номер телефона и код из СМС. После этого вы оказываетесь на странице, где сообщается, что ваш аккаунт Госуслуг был взломан из Новосибирска, в связи с чем предлагают срочно позвонить в мошеннический колл-центр. При этом локация даже не меняется: сообщение о «взломе Госуслуг» вам показывают прямо на поддельном сайте ФССП. Видимо, на отдельный фишинговый шаблон под Госуслуги бюджета уже не хватило, поэтому ФССП в этот раз пришлось по
    Image from a post by True OSINTImage from a post by True OSINTImage from a post by True OSINTImage from a post by True OSINT
    63521Open in Telegram
  • True OSINT

    21 Sept, 09:05

    По полям, по полям, синий трактор едет к нам!Сеть из 24 поддельных маркетплейсов по продаже мини-экскаваторов удалось обнаружить на домене REVIEWYANDEX.RU. На сайте вас встречает заботливо нарисованная заглушка под Яндекс-поиск и предложение ввести название организации, чтобы посмотреть отзывы о ней. Правда, при всем желании найти там что-то еще не получится: поисковая выдача "почему-то" ограничена ровно 24 сайтами, имитирующими магазины по продаже мини-экскаваторов и другой техники. На самих сайтах мошенники тоже решили особенно не скромничать - кнопка «Отзывы о компании» встречается по несколько раз и настойчиво отправляет пользователя обратно на свой же «независимый» сервис отзывов. Получается довольно удобная экосистема: сами создали магазин, сами сделали сервис отзывов, сами себя похвалили - осталось только самим себе технику купить. Аналогичный прием уже использовали мошенники в
    Image from a post by True OSINTImage from a post by True OSINTImage from a post by True OSINTImage from a post by True OSINT
    7882111Open in Telegram
  • True OSINT

    20 Sept, 06:27edited

    Похоже, мошенники решили не просто использовать свежий инфоповод, а еще и максимально упростить его проверку для потенциальной жертвы. Для этого новость вынесли на отдельный домен - POBEDA26.ONLINE. На сайте размещена копия материала о двойной выплате к пенсии в октябре, ранее опубликованного Ставропольским информационным агентством. Теперь во время звонка оператор из мошеннического КЦ может предложить пенсионеру самостоятельно «проверить информацию в официальном СМИ», сразу дав удобный адрес с нужной публикацией. Дальше схема уже привычная: подтвердить сведения, назвать код, ввести данные - и по стандартному сценарию. Отдельно забавно выглядит иллюстрация в оригинальном материале: там используется календарь за декабрь 2022 года, хотя сама новость касается выплат в октябре 2026 года.#фишинг #выплаты
    Image from a post by True OSINTImage from a post by True OSINT
    89111Open in Telegram
  • True OSINT

    19 Sept, 09:52edited

    Похоже, история со взломом TEZ TOUR закончилась. Хакер сообщил, что «тема закрыта», а напоследок выложил подробный технический разбор атаки - от первоначальной точки входа до доступа к внутренним базам и инфраструктуре. Началось все 15 сентября. По словам хакера, к этому моменту он уже около двух недель находился внутри инфраструктуры TEZ TOUR, постепенно расширяя доступ. После публичного заявления о взломе началась своеобразная борьба с администраторами: сайт переводили в режим техработ, атакующий утверждал, что возвращал его обратно, после чего компания начала последовательно отключать внутренние ресурсы. Примерно через шесть часов публичной фазы серверы были остановлены, а использовавшийся для доступа SSH-ключ удален. Причиной взлома, судя по опубликованному разбору, стала не какая-то «суперуязвимость», а целая цепочка достаточно банальных проблем. Точкой входа оказался забытый
    Image from a post by True OSINTImage from a post by True OSINT
    1,2106211Open in Telegram
  • True OSINT

    19 Sept, 08:27edited

    Сайт-заглушка под видом технической поддержки ЕГАИС можно увидеть на домене EGAISSUPPORT.RU Судя по реализации, сам сайт здесь играет скорее вспомогательную роль - основная мошенническая схема будет отрабатываться через рассылки от имени «техподдержки ЕГАИС». ЕГАИС - Единая государственная автоматизированная информационная система, через которую контролируется производство, оборот и продажа алкогольной продукции в России. Именно поэтому такая легенда потенциально позволяет охватить большое количество компаний, работающих с алкоголем. От имени «техподдержки» можно рассылать уведомления о необходимости срочно обновить программное обеспечение или «защиту», установить приложенный файл, подтвердить учетную запись либо пройти дополнительную верификацию на стороннем сайте. Вариантов развития такой схемы много, а сам EGAISSUPPORT.RU в данном случае вполне может использоваться как элемент
    Image from a post by True OSINTImage from a post by True OSINT
  • True OSINT

    19 Sept, 06:18

    После массовых атак по угону аккаунтов MAX скамонты переходят к более персонализированным сценариям. Один из таких примеров можно увидеть на домене MAX-VIDEO.CLOUD. Новый шаблон построен по уже знакомой схеме: «посмотрите видео - введите код из СМС». Однако теперь потенциальную жертву встречает персонализированное обращение, а в форму заранее подставляется ее номер телефона. Код из СМС и данные 2FA скамонтам, разумеется, неизвестны, поэтому пользователя просят самостоятельно ввести их на сайте. После получения этих данных скрипт перехватывает сессию и получает доступ к информации из аккаунта MAX, включая контакты, переписки и медиафайлы. Для владельца фишинга предусмотрена отдельная панель /panel, предназначенная для управления перехваченными данными. Предположительно, информация хранится непосредственно в инфраструктуре сайта, а не сразу перенаправляется на сторонний сервер. В таком
    Image from a post by True OSINTImage from a post by True OSINTImage from a post by True OSINT
    852111Open in Telegram
  • True OSINT

    18 Sept, 15:14

    Поддельный сервис по оформлению апостилей от имени Министерства юстиции РФ можно увидеть на домене MIN-JUST-GOV.RU. При обычном переходе сайт сразу перенаправляет пользователя на официальный ресурс Минюста. Действующая страница доступна только для клиентов, которые предварительно обратились за «помощью» в тематических ресурсах. Апостиль - это специальный штамп, подтверждающий подлинность официального документа для его использования в другой стране. Схема достаточно простая: за финансовое вознаграждение на тематических ресурсах предлагают «оформить апостиль от Минюста» либо подготовить пакет документов с уже готовым "штампом". Для большей убедительности на нем размещают QR-код, ведущий на уникальную ссылку, которая имитирует официальный сайт Министерства юстиции и якобы подтверждает подлинность документа. Особым спросом подобные услуги пользуются у граждан, планирующих временный или
    Image from a post by True OSINTImage from a post by True OSINT
    94121Open in Telegram
  • True OSINT

    17 Sept, 11:48

    Еще один шаблон «опроса перед выборами» с кражей аккаунта появился на вполне удачном домене VYBORY.HELP. От имени АНО «Независимый центр социальных исследований» пользователю предлагают пройти опрос и получить призы. Для солидности, конечно же, добавили «партнерство» с Госуслугами. Правда, указанные в подвале реквизиты к реальной организации отношения не имеют, но кого сейчас такими мелочами удивишь. Финал тоже вполне странный: чтобы «подтвердить участие», нужно ввести код из Telegram, а не MAX. И вот тут приз действительно можно считать полученным - только достается он мошенникам вместе с вашим аккаунтом.Домен заблокируем. ( Заблокирован за 07 часов 23 минуты)#фишинг #выборы #госуслуги
    Image from a post by True OSINTImage from a post by True OSINTImage from a post by True OSINTImage from a post by True OSINT
  • True OSINT

    17 Sept, 07:33

    Новый шаблон под «Почту России» можно увидеть на домене POCHTAQ.RU. Сайт выдает себя за сервис «электронной очереди»: карта отделений, получение талона вместо терминала, кнопка «Я в отделении» и просьба навести камеру на QR-код у входа. При этом в Title прямо указана «Почта России», а Backend в /docs сообщает, что перед нами цифровая очередь нового поколения «ПочтаТех». Домен зарегистрирован вчера на Private Person. Справочник отделений, судя по /api/offices, загружен практически целиком - более 61 000 точек с индексами и адресами. Талоны выдаются без какой-либо идентификации пользователя, а сам сайт размещен на IP-адресе, который ранее уже использовался в скам-схемах.Пока не совсем понятно, что именно перед нами: один из подготовительных этапов скама, связанного с популярными схемами вроде «получения посылки» или «выполнения заданий от спецслужб», либо реальная демо-разработка
    Image from a post by True OSINTImage from a post by True OSINT
    99261Open in Telegram
  • True OSINT

    16 Sept, 07:46edited

    Выборы все ближе, и вместе с ними начинают появляться домены, заслуживающие отдельного внимания. Один из примеров - GOLOS-ONLINE-2026.RU.На сайте представлено табло «Дистанционного электронного голосования 2026» с картой региональных отделений и упоминанием партии «Новые люди».В разделе статистики уже отображаются данные о количестве проголосовавших относительно общего числа избирателей.Сам ресурс пока выглядит достаточно сырым, однако внимание привлекает наличие показателей явки за несколько дней до голосования, а также упоминания ЦИК и технической поддержки ДЭГ в информационной ленте.Пока наблюдаем за доменом и его дальнейшими изменениями - в том числе на случай появления "дополнительного функционала".#голосование #выборы #цик #дэг
    Image from a post by True OSINTImage from a post by True OSINT
    1,08022Open in Telegram
  • True OSINT

    15 Sept, 06:53

    Новый шаблон фишинга под CDEK можно увидеть на домене POCHTA-KVITANCY.RU.На сайте открывается страница регистрации пользователя CDEK, а уже через пару секунд начинается бурная имитация «выгрузки данных» с последующим, конечно же совершенно неожиданным, переходом на фейковые Госуслуги.Там пользователю сообщают о блокировке учетной записи и предлагают срочно связаться с «главной поддержкой».Соседние номера этой самой «главной поддержки» уже встречались в других фишинговых шаблонах. Судя по всему, ООО «Информационные системы» вполне устраивает подобное использование принадлежащего им пула номеров.Домен заблокируем. (Заблокирован за 23 часа 08 минут)#фишинг #cdek #госуслуги
    Image from a post by True OSINTImage from a post by True OSINTImage from a post by True OSINTImage from a post by True OSINT
    1,210411Open in Telegram
  • True OSINT

    14 Sept, 06:29

    Новый шаблон фейкового приглашения для родственников погибших на концерт-награждение можно увидеть на домене BILET-CONCERT-SVO-GEROI.INFO. На сайте имитируется индивидуальное приглашение на концерт и предлагается скачать билет в формате PDF. Однако фактически при переходе посетителю присваивается ID «менеджера» или источника трафика, после чего сайт запрашивает доступ к фронтальной камере. Далее имитируется взлом аккаунта на Госуслугах с демонстрацией выгружаемых документов, а на устройство скачивается файл donat_na_vsu.apk, который после запуска воспроизводит «Гимн Украины». Дополнительно на странице блокируется кнопка «Назад», чтобы пользователь оставался на экране с имитацией взлома Госуслуг. Сама сборка, судя по всему, продолжает использоваться как минимум с декабря 2025 года и переезжает между доменами вместе со старыми артефактами. Это можно увидеть, например, в файле /logs.txt,
    Image from a post by True OSINTImage from a post by True OSINTImage from a post by True OSINT
    1,2501111Open in Telegram
  • True OSINT

    14 Sept, 06:09

    Относительно новый, но собранный на удивление лениво шаблон фишинга от имени Госуслуг можно увидеть на хорошем домене GOSUSLUGI.HELP.Сайт имитирует главную страницу Госуслуг, но скамеры решили сразу переходить к драме: вы еще не успели войти в аккаунт и передать им хоть какие-то данные, а уже получаете уведомление, что вход был выполнен с другого устройства и необходимо срочно связаться с сотрудниками отдела безопасности.Связаться, правда, не получится. Контакты сотрудников безопасности предусмотрительно скрыты, а пользователю оставили только кнопку «Понятно». Видимо, по задумке авторов этого достаточно, чтобы решить проблему со «взломом».Если все же попытаться войти в аккаунт, сайт сообщает о блокировке «доступа к вкладке» на 72 часа и предлагает воспользоваться чат-ботом. Сам чат-бот при этом отсутствует.В июне 2025 года этот домен уже использовался в фишинговой кампании
    Image from a post by True OSINTImage from a post by True OSINTImage from a post by True OSINT
    1,1503111Open in Telegram
  • True OSINT

    13 Sept, 06:31

    База данных сервиса микрозаймов «До Зарплаты» (ООО МКК «ДЗП-Единый») оказалась в открытом доступе.Компания входит в число крупных МФО с клиентской базой более 1 млн договоров и по итогам 2025 года занимала 14-е место в рейтинге Банка России по относительному числу обоснованных жалоб.Вообще, название у компании постепенно становится все более символичным. В 2024 году МФО, которая специализируется в том числе на работе с просроченной задолженностью, сама умудрилась просрочить оплату штрафа, назначенного за нарушение законодательства при взыскании долгов.Теперь, судя по заявлению хакеров, проблемы возникли уже не со сроками платежей, а с сохранностью клиентских данных.Хакеры утверждают, что утечка содержит 22,6 млн строк с персональными данными клиентов сервиса, но может быть компиляцией из других баз.Актуальность - 31.05.2026Состав ▪️ФИО ▪️Дата рождения ▪️Телефон ▪️Адрес регист
    Image from a post by True OSINTImage from a post by True OSINTImage from a post by True OSINT
    1,100221Open in Telegram
  • True OSINT

    13 Sept, 06:07

    Скамонты продолжают клепать новые шаблоны, связанные с голосованиями. Один из свежих примеров можно увидеть на домене GOLOSNARODA.SITE.На сайте имитируется «Единый портал инициатив "Голос граждан"», где пользователю предлагают пройти анонимный опрос. После завершения голосования внезапно выясняется, что для учета этого самого «анонимного» голоса необходимо авторизоваться через мессенджер MAX - уже на отдельной фишинговой странице MAX-WEB.CLOUD.Дальше все без особых сюрпризов: номер телефона, код из SMS и пароль 2FA предлагается добровольно передать мошенникам. Правда, сейчас авторизация не работает - сайт сообщает, что «приложение устарело». Что именно успело устареть - MAX, фишинговый шаблон или сами скамонты - история умалчивает.В исходном коде при этом остались комментарии на украинском языке: «Нова кнопка "Увійти"», «Модальне вікно», «Підвал». А для размещения инфраструктуры
    Image from a post by True OSINTImage from a post by True OSINTImage from a post by True OSINT
    1,04021Open in Telegram
  • True OSINT

    12 Sept, 06:40

    Новый шаблон со старой схемой угона аккаунтов MAX можно увидеть на домене AUTHORIONLINELOGINMAXXX.ONLINE. Судя по всему, скамонты уже начинают страдать от дефицита коротких доменов - генерировать новые становится все сложнее. При обычном переходе сайт встречает пользователя безобидной заглушкой с результатами голосования. Однако по уникальной ссылке (которая лежит в открытом config.json) открывается уже полноценный фишинговый сценарий под видом вступления в канал «Фронтовые Волонтеры», для убедительности снабженный какой-то «лицензией» от РКН. Дальше все по классике: ввод номера телефона, кода из SMS и пароля двухфакторной аутентификации. При этом скрипт напрямую взаимодействует с механизмом авторизации MAX и в режиме реального времени перехватывает данные, необходимые для получения доступа к аккаунту и пользовательской сессии.Домен заблокируем. (Заблокирован за 25 часов 12 минут)#фи
    Image from a post by True OSINTImage from a post by True OSINTImage from a post by True OSINTImage from a post by True OSINT
  • True OSINT

    11 Sept, 07:59

    Очередной шаблон с фейковым предоставлением доступа к Госуслугам появился на домене WAR-HERO-SVO.SITE. На этот раз скамонты решили добавить немного ведомственного пафоса. Потенциальной жертве приходит сообщение якобы от военного ведомства с просьбой «верифицировать биографию бойца» для последующего добавления информации на некий ведомственный портал. Ну а какая же верификация биографии без Госуслуг? Поэтому пользователя аккуратно ведут на их фейковую копию, где после «авторизации» разыгрывается уже знакомый спектакль: вашей учетной записи предоставлен доступ третьим лицам, показывается IP-адрес курского интернет-провайдера и предлагается срочно связаться со «службой поддержки». Телефон поддержки, разумеется, принадлежит самим мошенникам. В общем, декорации стали военными, а сценарий остался прежним — напугать жертву и максимально быстро перевести ее на разговор с оператором
    Image from a post by True OSINTImage from a post by True OSINTImage from a post by True OSINT
    1,13021Open in Telegram
  • True OSINT

    11 Sept, 06:20edited

    Новую схему с «базой данных МВД» реализуют мошенники на домене BAZAOMVDRF.ONLINE. Сайт позиционирует себя как "База данных ОМВД РФ", что уже само по себе вызывает вопросы: что это за единственный на всю Российскую Федерацию отдел МВД, у которого ведомственная база почему-то размещена в зоне .ONLINE, а для входа достаточно одного пароля? Сам пароль нам не сообщают, однако доступные статические файлы фронтенда — CSS и JavaScript — позволяют частично реконструировать интерфейс и понять структуру сервиса. В частности, в JS обнаружены маршруты /, /card и /auto, а также запрос к /api/baza-login. CSS содержит отдельный набор классов и переменных, используемых для интерфейса системы. Судя по этому, после авторизации пользователю доступны как минимум три основных раздела: поиск, карточка человека и транспорт. Предположить можно два основных сценария использования. Первый — это очередная база для
    Image from a post by True OSINTImage from a post by True OSINTImage from a post by True OSINTImage from a post by True OSINT
    1,190221Open in Telegram
  • True OSINT

    9 Sept, 07:10edited

    В преддверии выборов и профильная тема в даркнете начала понемногу оживать.На одном из форумов на продажу выставили базу пользователей Telegram-бота «Умное голосование». Продавец утверждает, что данные актуальны по состоянию на 31 августа 2026 года.В качестве сэмпла был опубликован скриншот с данными 30 пользователей. По словам продавца, полный архив содержит информацию примерно о 20 000 реальных пользователях. Судя по структуре представленных данных, база могла быть дополнительно обогащена сведениями из других источников.Администрация ресурса подтвердила наличие базы у продавца, но не давала оценку достоверности и актуальности данных.Состав ▪️ФИО ▪️Телефон ▪️ID TelegramПроект ФБК — организация признана террористической и экстремистской, запрещена в РФ#утечка
    Image from a post by True OSINTImage from a post by True OSINT
    2,52041Open in Telegram