持续九年的欺诈活动克隆俄罗斯公司网站以窃取预付款

持续九年的欺诈活动克隆俄罗斯公司网站以窃取预付款

导语:俄罗斯网络安全厂商 F6 披露了一项持续九年的欺诈行动,攻击者通过克隆俄罗斯企业的合法网站,针对独联体国家和国际 B2B 客户实施预付款诈骗,已发现近 100 个仿冒域名。

网络安全研究人员披露了一项大规模欺诈活动的细节:该活动通过创建俄罗斯大型公司的仿冒网站,在长达九年多的时间里从国际企业中骗取资金。

据俄罗斯网络安全厂商 F6 介绍,威胁行为者搭建了俄罗斯化肥制造商、石化企业、冶金工厂、物流运营商以及银行等多个行业的克隆网站。该行动自 2017 年以来一直持续活跃。F6 在独家报告中对 The Hacker News 表示:"这些欺诈网站的大部分内容均从合法公司网站复制而来,部分还使用了仿冒域名。这些假网站提供英语、法语、阿拉伯语和俄语版本,用于针对国际客户,并骗取根本不存在货物的预付款。"

分析显示,这一虚假预付款计划主要针对独联体(CIS)国家的组织,重点聚焦 B2B 行业及国际贸易领域。攻击者通过冷电话、钓鱼邮件活动和欺诈性企业网站与潜在客户建立联系,并分发包含虚假"子公司"银行账户信息的商务文件。

该骗局的具体运作方式是诱使潜在客户访问克隆网站,网站上的联系方式被篡改为引导客户联系攻击者。在某些案例中,威胁行为者雇佣不知情的销售代表进行冷电话推销,并指示他们在谈判进入最后阶段时将客户转接给所谓的"高级经理"。从此时起,客户的沟通对象全部为欺诈者,他们会发送包含虚假银行账户信息的商业报价、合同和发票,使款项被转入犯罪分子控制的账户。其中一名受害者——阿塞拜疆一家公司——在 2025 年 4 月因一笔欺诈交易估计损失了 150,000 美元。

F6 的调查已挖掘出近 100 个仿冒公司域名的假冒站点,并发现其中一部分基础设施与之前的活动存在关联。最早与该活动相关的域名可追溯至 2017 年。F6 威胁情报部门技术负责人 Elena Shamshina 在一份声明中表示:"大部分基础设施共享相同的 DNS 记录、IP 地址和其他注册数据,表明这些网站属于同一协同行动的一部分。"

原文配图

F6 告诉 The Hacker News,类似欺诈计划在 2017 年就已出现:当时一家俄罗斯化工公司开始接到农民的电话,询问已预付款化肥订单的延迟交付问题。这些农民声称持有据信为公司代表签字的合同,但实际上根本不存在此类协议。进一步调查发现,诈骗者建立了一个欺诈网站("www.agrocenter-eurohem[.]ru"),该网站几乎是合法网站的完美虚拟复制版本,唯一改动之处是银行账户信息和联系方式。F6 表示:"攻击者还制作了使用该公司官方信纸的高度逼真的商业提案。尽管文件看起来很真实,但付款明细已被替换为由欺诈者控制的账户,导致毫无戒心的客户为根本不存在的货物支付了款项。"

该活动被评估为具有国际性质。虽然早期迭代主要依赖本地 .ru 域名,但新设置的域名大量使用 .com、.org 和 .net 顶级域(TLD),这些网站提供俄语、英语、阿拉伯语和法语版本。F6 还在文件中发现了一组仿冒商业文件——包括包含虚假企业电子邮件地址和欺诈性银行账户信息的商业报价、合同和发票。F6 网络犯罪调查部门高级专家 Vera Kolenikova 表示:"对这些文件的分析表明,攻击者准备了一整套商务文档,旨在支持虚假交易并提高受害者的信心。"她补充道:"结果,受害者遭受资金损失,而被冒用品牌的合法公司声誉受损。对于从事国际进出口业务的企业来说,最有效的安全措施之一就是在转账前独立核实联系方式和付款详情。"

或许该活动最令人担忧的一面是其复制水平。在受害公司在其官方网站上发布欺诈警告后,未知的威胁行为者立即将这些通知复制到他们的假网站上,并将合法域名的引用替换为其控制的假域名。

为缓解该威胁,建议企业使用可信来源和政府商业登记处对商业伙伴进行尽职调查,确保子公司和联系方式的合法性,检查供应商网站的域名和注册日期,并在转账前确认付款详情。


来源信息

来源:The Hacker News

原文链接:https://thehackernews.com/2026/07/nine-year-fraud-campaign.html

作者:info@thehackernews.com (The Hacker News)