Специалисты департаментов Threat Intelligence и расследований высокотехнологичных преступлений F6 обнаружили 98 доменов, имитирующих официальные сайты предприятий химической, металлургической, нефтехимической, пищевой и финансовой отраслей, а также логистических операторов и банков. Большинство поддельных ресурсов полностью копировали содержание оригинальных сайтов и использовали схожие доменные имена.

Как отмечают аналитики F6, злоумышленники действовали не через массовые фишинговые рассылки, а целенаправленно атаковали участников международной торговли. Для поиска потенциальных жертв применялись холодные звонки, электронная переписка и поддельные корпоративные сайты.

После установления контакта потенциальным клиентам предлагали перейти на фальшивые интернет-ресурсы, где были размещены измененные контактные данные. В некоторых случаях мошенники привлекали к первичным переговорам ничего не подозревающих менеджеров, которые затем передавали клиента так называемому «старшему менеджеру».

Далее покупателям направлялись коммерческие предложения, договоры и счета с поддельными банковскими реквизитами. В результате средства перечислялись не реальному поставщику, а злоумышленникам. По информации F6, одна из компаний из Азербайджана потеряла в результате такой схемы около 150 тысяч долларов в апреле 2025 года.

Технический руководитель департамента Threat Intelligence F6 Елена Шамшина сообщила, что анализ инфраструктуры показал наличие общих DNS-записей, IP-адресов и регистрационных данных у значительной части выявленных доменов, что свидетельствует о единой организованной кампании.

Исследование также показало связь части инфраструктуры с более ранними мошенническими схемами. Самый ранний из выявленных доменов был зарегистрирован в 2017 году и, по оценке специалистов, мог использоваться злоумышленниками с того времени.

В отличие от предыдущих подобных кампаний, где преобладали домены в зоне.ru, в новой схеме активно применяются международные доменные зоны, включая.com,.org и.net. Часть поддельных сайтов имеет русскоязычные, англоязычные, арабские и франкоязычные версии, что позволяет мошенникам работать с зарубежными компаниями.

Старший специалист департамента расследований высокотехнологичных преступлений F6 Вера Коленикова сообщила, что специалисты также обнаружили поддельные коммерческие предложения, контракты и счета, оформленные с использованием фальшивых корпоративных адресов электронной почты и банковских реквизитов.

По ее словам, злоумышленники готовят полный комплект документов, чтобы повысить доверие потенциальных клиентов. Помимо финансовых потерь жертв, такие действия наносят ущерб деловой репутации компаний, бренды которых используются в мошеннической схеме.

В F6 также сообщили, что после публикации некоторыми компаниями предупреждений о мошенниках на своих официальных сайтах злоумышленники копировали эти сообщения на поддельные ресурсы, заменяя в тексте адрес официального сайта на собственный домен.

По итогам исследования компания предупредила клиентов сервиса Threat Intelligence о выявленной угрозе и рекомендовала тщательно проверять контрагентов по независимым источникам, подтверждать банковские реквизиты и контактные данные через официальные каналы, обращать внимание на доменное имя и дату регистрации сайта, использовать дополнительную проверку платежных реквизитов перед переводом средств и не принимать поспешных решений под давлением.