КИБЕРБЕЗОПАСНОСТЬ

Мошенники девять лет клонируют сайты российских компаний и крадут предоплату

Почти 100 поддельных доменов с 2017 года маскировались под российские компании и выманивали предоплату у B2B-клиентов из стран СНГ.

✍️ Редакция iTech News | 30.07.2026 | ⏱ 4 мин | Источник: The Hacker News

Мошенники как минимум с 2017 года маскируются под российские компании и выманивают предоплату у зарубежных покупателей. По данным F6, за это время они использовали почти 100 поддельных доменов, а значит для экспортёров и крупных поставщиков проблема давно вышла за рамки обычного фишинга.

Схема бьёт не по сотрудникам, а по партнёрам и клиентам. Жертва видит знакомый бренд, ведёт переписку с якобы менеджером поставщика, получает договор и счёт, а деньги в итоге уходят мошенникам.

Кампания началась не вчера

О схеме написал The Hacker News со ссылкой на исследование F6. По данным компании, злоумышленники создавали сайты-двойники производителей удобрений, нефтехимических и металлургических компаний, логистических операторов и финансовых организаций.

Они не изобретали ничего сложного: брали содержимое настоящего сайта и меняли то, что влияет на сделку, — контакты, адреса почты и платёжные реквизиты. В результате подделка выглядела достаточно убедительно для покупателя, который раньше не работал с брендом напрямую.

Как мошенники доводили жертву до оплаты

По версии F6, жертв выводили на контакт через холодные звонки, фишинговые письма и поддельные сайты. В некоторых случаях для первого касания использовали менеджеров по продажам, которые не знали о схеме: они подогревали интерес клиента, а затем передавали его «старшему менеджеру».

Дальше всё выглядело как обычная B2B-сделка: коммерческое предложение, договор, счёт и реквизиты якобы дочерней структуры. На практике деньги уходили не поставщику, а организаторам схемы.

Один из подтверждённых эпизодов, который приводит F6, связан с азербайджанской компанией: в апреле 2025 года она потеряла 150 тысяч долларов. Эта сумма показывает масштаб атаки лучше любых общих слов: речь идёт не о массовом спаме на мелкие суммы, а о точечных ударах по крупным платежам.

Инфраструктура жила годами

F6 связывает значительную часть доменов по общим DNS-записям, IP-адресам и регистрационным данным. Среди адресов, которые упоминают исследователи, — 212.127.73[.]235 и 167.86.100[.]68. Самый ранний домен, который относят к этой активности, зарегистрировали в 2017 году.

По словам технического руководителя направления Threat Intelligence F6 Елены Шамшиной, совокупность этих признаков указывает не на разовые эпизоды, а на координированную кампанию. Проще говоря, мошенники не закрывали схему после разоблачений, а перестраивали инфраструктуру и продолжали работу.

Показательный ранний пример связан с доменом agrocenter-eurohem[.]ru. По данным F6, в 2017 году одна российская химическая компания начала получать звонки от фермеров, которые жаловались на задержку уже оплаченных поставок. Выяснилось, что мошенники подняли почти зеркальную копию сайта, а в документах на фирменном бланке подменили контакты и платёжные данные.

Ставка шла на международную торговлю

С годами схема стала заметно международнее. Если раньше активнее использовали домены в зоне .ru, то позже мошенники чаще переходили на .com, .org и .net. Поддельные сайты работали не только на русском, но и на английском, французском и арабском языках.

Это важная деталь: злоумышленники явно целились в трансграничные сделки, где закупщик из другой страны не обязан знать, как именно выглядит настоящий сайт российского производителя. Для него аккуратный сайт, знакомый логотип и внятная переписка уже создают ощущение легитимности.

Отдельно неприятно, что мошенники копировали даже предупреждения о мошенничестве, которые публиковали пострадавшие компании. Только ссылки в таких объявлениях вели уже на новые поддельные домены. То есть даже публичное опровержение они превращали в элемент той же схемы.

Что это значит для рынка

Для ИТ, служб безопасности и коммерческих подразделений вывод простой: сайт-двойник надо считать не репутационной неприятностью, а полноценной внешней угрозой. Проверки вроде наличия TLS-сертификата здесь не спасают. При работе с новым контрагентом важнее сверять возраст домена, структуру группы компаний, данные в государственных реестрах и банковские реквизиты вне почтовой переписки.

Для российских экспортёров и компаний с зарубежными партнёрами это ещё и вопрос выручки: если клиент один раз отправил предоплату мошенникам, следующий разговор будет уже не о поставке, а о потере доверия. Источник: The Hacker News, исследование F6.

Пока международные сделки держатся на письмах, PDF-документах и созвонах с «менеджером», такие сайты-двойники останутся рабочим инструментом для кражи предоплаты.

Поделиться: Telegram X LinkedIn