Фишинг в телеграм

CyberSec RuTOR

Кибербезопасность
Команда форума
Модератор
Сообщения
1.025
Реакции
1.533

Фишинг через бот "Почты РФ"​


Недавно была опубликована схема фишинга в Telegram, которая основана на эксплоатации системы мини-приложений. Разберём сначала пример того, как это было использовано с ботом Почты РФ, а затем расскажу, почему это вообще работает.
  • Сперва жертве звонят на мобильный и просьбой зайти в бота в телеграм.
  • Далее жертва открывает фейковый бот почты РФ.
  • В боте предлагается зайти в свой аккаунт на Гос Услугах и о ткрывается мини приложение с страницей логина.
photo_2025-04-19_23-19-52.jpg


Как видно на скриншоте выше, Telegram открывает не веб-страницу, а мини-приложение, в котором и предлагается зайти в свой профиль. Сделано это для того, чтобы жертва не видела URL страницы. Таким образом, злоумышленник не должен даже ломать себе голову над созданием похожей ссылки, Telegram её даже не показывает.

В итоге сделать так можно вообще любую страницу, зависит только от фантазии автора.

Это уже не первая серьёзная дыра в Telegram, которая позволяет распространять как фишинг, так и malware. Про второе мы поговорим в отдельной статье, которая будет касаться inline-ботов. С ними можно делать почти всё, что угодно, нужны лишь небольшие знания в написании ботов и социальной инженерии.
 
Меня не удивляет это.
Все одним миром мазаны, тем более когда в руках и голове есть знания, и возможности, а интернет бескрайнее "не паханное поле".
 
Остаётся надеется на собственную внимательность и чуйку.
Не переходить ни в какие боты и не брать с чужих номеров трубки.
 
Остаётся надеется на собственную внимательность и чуйку.
Не переходить ни в какие боты и не брать с чужих номеров трубки.
Со стороны это всегда выглядит очевидно, однако грамотная атака может застать врасплох. В данной конкретной схеме маркером может послужить количество пользователей бота. Видно, что их 97. У реального бота Почты РФ такого количества быть просто не могло, так как его использует вся страна.
 
В данной конкретной схеме маркером может послужить количество пользователей бота. Видно, что их 97. У реального бота Почты РФ такого количества быть просто не могло, так как его использует вся страна.
Сегодня актуально учить людей не относиться к сети беспечно.
Так сказать ввести предмет - сетевая грамотность,
 
Со стороны это всегда выглядит очевидно, однако грамотная атака может застать врасплох. В данной конкретной схеме маркером может послужить количество пользователей бота. Видно, что их 97. У реального бота Почты РФ такого количества быть просто не могло, так как его использует вся страна.
Беда у нас с компьютерной грамотностью.) Расписывать кто и как, чем пользуется, смысла нет.
На одном лишь личном примере мир клином не сошёлся. А людей вокруг, у которых пароль "раз-два-три" немало. :smile3: Так что у мошенников всегда будет раздолье, сколь ты не старайся пояснять о схемах и прочих многоходовках. )
 
Тут проще, хотя бы научить не спешить и базовые навыки, типа куда смотреть и что проверять.
Вот как привел в примере CyberSec RuTOR
 
Всегда было интересно, как разработать фишинг тг, кто бы мог помочь? Чтобы лог отправлялся на пк, чтобы на сессию зайти мог, т.к не до конца понимаю
 
Всегда было интересно, как разработать фишинг тг, кто бы мог помочь? Чтобы лог отправлялся на пк, чтобы на сессию зайти мог, т.к не до конца понимаю
Вообще, для этого нужно понимать принцип работы сетей и маршрутизации трафика. Допустим, при написании бота легко можно так сделать, прямо через его интерфейс, создав условную панель админа для себя.
 
Вообще, для этого нужно понимать принцип работы сетей и маршрутизации трафика. Допустим, при написании бота легко можно так сделать, прямо через его интерфейс, создав условную панель админа для себя.
мне кажется было бы интересно написать статью, о мошенничество на нфт подарки, с помощью фейк юсдт или же с помощью бота, который скриптом перекидывает все подарки мошеннику
 

Похожие темы

Копии сайтов, фальшивые боты и поддельные приложения крадут seed-фразы и доступ. Разбираемся, как не попасться и быстро вернуть контроль над ситуацией. Один клик может стоить всего баланса. Так начинаются тысячи историй о потере криптовалюты. Пользователь открывает сайт, похожий на...
Ответы
0
Просмотры
618
Приветствую, кибер-самураи! Сегодняшняя статья будет посвящена тому, как избежать ловушек фишинга и не позволить злоумышленникам завладеть вашими данными, деньгами и прочим. Разберём два типа атак: таргетированную и массовую. В первом случае атакующий нацелен именно на вас. Обычно такая атака...
Ответы
1
Просмотры
По их словам, злоумышленники используются для атак платформу под названием FEMITBOT, которая помогает создавать телеграм-боты для фейковых приложений на любую тематику: криптовалюты, финансы, стриминг. Ради повышения доверия пользователям мессенджера показывают интерфейсы, стилизованные под...
Ответы
0
Просмотры
100
Стилеры в 2026 как крадут, сколько зарабатывают и кто покупает логи ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ Стилеры — самый массовый тип малвари прямо сейчас. Не шифровальщики, не RAT-ы, а именно стилеры. Потому что порог входа низкий, риски размытые, а деньги конкретные Разберём как это работает, кто...
Ответы
7
Просмотры
892
Сейчас разберем ключевые методы анонимности в интернете, как не проебатся и что юзать. 1. Твой VPN - Mullvad Весь входящий и исходящий трафик с компьютера проходит по зашифрованному туннелю на VPN-сервер, и уже оттуда отправляется на сайт, который вы посещаете. Таким образом, веб-сайт видит...
Ответы
11
Просмотры
516
Назад
Сверху Снизу