INTERPOL помог отключить Sniper Dz — фишинговую платформу, которая, по данным следствия, работала не меньше десяти лет и успела собрать более 45 тысяч записей о жертвах. Для рынка это не просто очередной рапорт о борьбе с киберпреступностью: в этот раз под удар попал сервисный слой, который делал массовый фишинг дешёвым, удобным и почти конвейерным.
Операция под кодовым названием Ramz проходила с октября 2025 года по февраль 2026-го, а её результатом стали 201 арест в 13 странах Ближнего Востока и Северной Африки, как пишет The Hacker News. Среди задержанных — Guedz, которого называют основным разработчиком и администратором Sniper Dz. Его задержала национальная полиция Алжира. Заодно силовики отключили сайт платформы и изъяли оборудование с фишинговыми скриптами и программным обеспечением.
На бумаге всё это выглядит как ещё одна история про «накрыли мошенников». На практике важнее другое: Sniper Dz был не одиночной схемой и не набором разрозненных шаблонов, а полноценным phishing-as-a-service-сервисом. Он предлагал готовые фишинговые киты, хостинг-инфраструктуру и операционную поддержку для других злоумышленников. Иными словами, это была не просто удочка, а прокатный пункт удочек с инструкцией, наживкой и кассой на выходе.
Почему этот сервис был опаснее обычного фишинга
По данным Group-IB, платформа действовала как минимум с 2015 года и за это время несколько раз меняла вывеску: помимо Sniper Dz, она работала под названиями Joker Dz, Storm Dz и Spam Dz. Смена бренда для таких сервисов давно стала нормой: когда имя начинает слишком часто всплывать в отчётах ИБ-компаний, проще переобуться, чем менять саму модель бизнеса. Но ядро схемы оставалось прежним — дать преступникам низкий порог входа в фишинг и снять с них лишнюю техническую работу.
Масштаб подтверждают цифры. Исследователи связали с платформой более 20 тысяч уникальных доменов. Набор шаблонов был рассчитан на атаки минимум против 30 крупных мировых организаций, включая PayPal, Facebook, Instagram, Yahoo, Netflix и Steam. Всего использовалось около 80 фишинговых шаблонов на пяти языках: арабском, английском, французском, испанском и иврите. Это уже не кустарный «введите пароль от почты», а продукт, заточенный под разные рынки, аудитории и сценарии социальной инженерии.
Отдельно показателен выбор жертв. Кампании Sniper Dz били по пользователям технологических, социальных и стриминговых платформ, а также маскировались под популярные бренды и государственные структуры. Цель классическая: кража учётных данных, персональной информации и других чувствительных данных. Но Group-IB отмечает ещё один слой схемы — использование доверия к публичным фигурам в регионе MENA. Злоумышленники создавали фальшивые аккаунты в соцсетях, выдавая их за страницы известных политиков, и через них распространяли фишинговые ссылки под видом промоакций или «бесплатного интернета». С технической точки зрения ничего нового. С точки зрения конверсии — вполне рабочая механика, потому что люди по-прежнему лучше кликают, когда им обещают выгоду и дают знакомое лицо.
Что это меняет для бизнеса и команд безопасности
О платформе публично говорили и раньше. В октябре 2024 года Palo Alto Networks Unit 42 выпустила подробный разбор, где описала Telegram-канал проекта с более чем 7,3 тысячи подписчиков, обучающие видео и возможность размещать фишинговые страницы на собственной инфраструктуре сервиса за прокси-сервером. Это важный штрих: фишинг давно живёт не только в виде архивов с шаблонами на подпольных форумах. Он отлично чувствует себя в привычных SaaS-моделях — с каналами дистрибуции, инструкциями, поддержкой и понятным UX для «клиента». Только клиент тут не маркетолог и не бухгалтер, а начинающий мошенник.
Особенность Sniper Dz, которая выделяла платформу на фоне переполненного рынка PhaaS, была в другом: сервис отдавал инфраструктуру бесплатно. На первый взгляд это странная щедрость, но бизнес-модель была вполне прагматичной. Монетизация строилась не на подписке, а на украденных учётных данных и перенаправлении трафика жертв в другие мошеннические схемы. Если пользователь не оставлял логин и пароль, его всё равно можно было отправить в carrier billing fraud, на платные SMS-подписки, в схемы с браузерными пуш-уведомлениями или в другие партнёрские скам-цепочки. То есть жертва оставалась монетизируемой даже тогда, когда «основной сценарий» не срабатывал.
Для русскоязычной IT-аудитории здесь несколько неприятных, но полезных выводов. Во-первых, барьер входа в фишинг продолжает падать: злоумышленнику уже не нужно уметь поднимать инфраструктуру, верстать правдоподобные страницы и прятать следы — всё это можно было получить в виде готового сервиса. Во-вторых, языковая и географическая сегментация давно встроена в такие платформы по умолчанию, а значит локализованные кампании будут становиться только точнее. В-третьих, силовики всё заметнее смещаются от блокировки отдельных доменов к ударам по экосистемам: разработчикам, администраторам, хостингу, каналам обучения и операционной инфраструктуре. Для компаний это сигнал пересматривать не только антифишинговые фильтры, но и процессы: обучение сотрудников, защиту учётных записей, MFA, мониторинг доменных имитаций и быстрый разбор жалоб от пользователей.
Главный вопрос теперь не в том, исчезнет ли фишинг после отключения Sniper Dz — не исчезнет. Вопрос в том, насколько быстро рынок PhaaS перестроится вокруг новых бесплатных или почти бесплатных платформ. Если за десять лет сервис с десятками тысяч доменов, многоязычными шаблонами и собственной «партнёркой» смог вырасти до такого масштаба, значит спрос на индустриализированный фишинг никуда не делся. А значит следующая большая история, скорее всего, будет не про один вредоносный сайт, а снова про удобный сервис, который превращает киберпреступление в массовую услугу.