Мошенники нашли новый способ убедить человека, что преступники прямо сейчас взламывают его учетную запись на государственном сервисе и крадут документы. Специалисты F6 обнаружили поддельные сайты, которые после открытия запускают видеоимитацию взлома с обратным отсчетом, окном терминала и сообщениями о выгрузке персональных данных. Вместо настоящего входа страница запускает видеоимитацию взлома, призванную напугать жертву и подготовить почву для дальнейших манипуляций.
Аналитики компании F6 зафиксировали новый сценарий в августе 2026 года. Ранее телефонные мошенники под разными предлогами просили назвать код из СМС или перейти по присланной ссылке, после чего сообщали о якобы произошедшем взломе учетной записи госсервиса. Следом преступники могли заявить об оформленных на имя жертвы кредитах, переводах денег террористам и возможной уголовной ответственности, а затем требовали передать деньги или ценности либо склоняли человека к противоправным действиям.
В новой версии схемы мошенники решили показать жертве вымышленный взлом на экране. После перехода по ссылке открывается страница, внешне напоминающая окно авторизации на портале государственного сервиса. Поля ввода на поддельной странице не работают. Вместо авторизации сайт сразу запускает обратный отсчет с сообщением об автоматическом входе через три, две и одну секунду.
После завершения отсчета начинается заранее подготовленная видеоимитация взлома. На экране появляется терминал, где последовательно возникают сообщения о выгрузке электронной подписи, справки 2-НДФЛ, паспортных данных, СНИЛС и кредитной истории, а также о снятии самозапрета. Финальная надпись сообщает об успешной выгрузке данных, после чего изображение перестает меняться.
Подделку выдают ошибки в интерфейсе. Вместо Microsoft Windows создатели страницы написали Misrosoft Windows, а Microsoft Corporation превратилась в Misrosoft Sorroration. В терминале также появляются фразы «Нестандартная активность», «Server IT-РФ» и «Статус: нет МФА». По оценке F6, подобные технические надписи могут выглядеть правдоподобно для пользователей, которые плохо знакомы с работой компьютерных систем.
По оценке F6, вероятная цель злоумышленников заключается в том, чтобы убедить пользователя в уже произошедшем взломе и использовать мнимую компрометацию учетной записи для дальнейшего запугивания и манипуляций. Поддельный сайт визуализирует придуманную преступниками историю и должен усилить впечатление, что персональные данные уже попали в чужие руки.
На момент обнаружения поддельных страниц F6 не удалось установить точный канал распространения ссылок. Аналитики допускают, что преступники могли тестировать новый сценарий либо отправлять адреса сайтов отдельным пользователям в персональных сообщениях.
F6 рекомендует не открывать ссылки от незнакомцев, ограничить звонки, сообщения, поиск по номеру телефона и приглашения в чаты от неизвестных пользователей в настройках мессенджеров. Специалисты также советуют не передавать посторонним коды из СМС, прекращать разговор при попытках запугивания и обсуждать подозрительные обращения с близкими или коллегами.