Les nouvelles méthodes des escrocs

La société de cybersécurité ESET a examiné comment de nouveaux attaquants rejoignent les groupes Telekopye grâce à des publicités sur des forums clandestins. Elle a analysé en détail l'ensemble de l'opération de fraude du point de vue des attaquants. Les capacités de Telekopye incluent la création de sites web de phishing, l'envoi de SMS et d'e-mails de phishing, ainsi que la génération de fausses captures d'écran.

12punto

Dans un rapport publié en août, les chercheurs d'ESET avaient découvert et analysé Telekopye, une boîte à outils qui aide les personnes ayant moins de connaissances technologiques à mener plus facilement des fraudes en ligne. Avec ce deuxième rapport, ils se sont concentrés sur le processus d'adhésion des escrocs, sur une vue détaillée de l'ensemble de l'opération de fraude et sur l'analyse des scénarios d'escroquerie.

ILS GÈRENT LEURS PROCESSUS DE RECRUTEMENT VIA DES PUBLICITÉS

Les groupes Telekopye recrutent de nouveaux « Néandertaliens » via des publicités sur de nombreux canaux différents, y compris des forums clandestins. L'objectif de ces publicités est clairement indiqué : escroquer les utilisateurs des places de marché en ligne. Les futurs Néandertaliens doivent remplir un formulaire de candidature répondant à des questions de base, telles que leur expérience dans ce domaine de « travail ». S'ils sont approuvés par des membres du groupe ayant un rang suffisamment élevé, les nouveaux Néandertaliens peuvent commencer à utiliser Telekopye à son plein potentiel.

Il existe trois principaux scénarios de fraude : vendeur, acheteur et remboursement. Dans le scénario du vendeur, les attaquants se font passer pour des vendeurs et tentent de convaincre des victimes sans méfiance d'acheter un produit inexistant. Lorsque la victime montre de l'intérêt pour le produit, le « vendeur » la convainc d'effectuer un paiement en ligne plutôt que de payer en personne, et lui envoie un lien vers un site web de phishing qui ressemble à un site de paiement légitime. Cependant, contrairement à la page web légitime, cette page demande des identifiants bancaires en ligne, des informations de carte de crédit (parfois incluant le solde) ou d'autres informations sensibles. Le site web de phishing les vole automatiquement.

Dans le scénario de l'acheteur, les attaquants se font passer pour des acheteurs et recherchent des victimes à cibler. Ils montrent de l'intérêt pour un produit et prétendent avoir déjà effectué le paiement via la plateforme fournie. Ils envoient ensuite à la victime un e-mail ou un SMS (généré via Telekopye) contenant un lien vers un site web de phishing soigneusement préparé, et prétendent que la victime doit cliquer sur ce lien pour recevoir son argent de la plateforme. Le reste du scénario est très similaire à l'escroquerie du « vendeur ». Dans le scénario de remboursement, les attaquants créent une situation où la victime attend un remboursement, puis envoient à la victime un e-mail de phishing contenant un lien vers le site web de phishing, ce qui sert à nouveau le même objectif.

LES ESCROCS ONT LEURS DOMAINES D'EXPERTISE

Radek Jizba, chercheur chez ESET ayant enquêté sur Telekopye, déclare : « Dans presque tous les groupes de Néandertaliens, nous pouvons trouver des références à des guides contenant des études de marché en ligne à partir desquelles les Néandertaliens tirent leurs stratégies et leurs résultats. » Jizba ajoute : « Par exemple, dans le scénario de fraude à l'acheteur, les Néandertaliens choisissent leurs cibles en fonction du type de produits qu'ils vendent. Par exemple, certains groupes évitent complètement l'électronique. Le prix du produit joue également un rôle important. Les guides suggèrent aux Néandertaliens de choisir des produits dont le prix se situe entre 9,50 et 290 € dans le scénario de fraude à l'acheteur. » De plus, les attaquants utilisant Telekopye exploitent des outils de web scraping pour examiner rapidement de nombreuses listes de marchés en ligne et choisir la « victime parfaite » qui tombera très probablement dans le piège de l'escroquerie.

Les attaquants de Telekopye pensent que leurs groupes sont remplis de « mouchards » (par exemple, les forces de l'ordre ou des chercheurs). Pour cette raison, ils restent fidèles aux règles ; fondamentalement, aucune question approfondie susceptible de révéler l'identité d'autres membres du groupe n'est posée. La violation de ces règles peut entraîner un bannissement. La règle d'or : « Travailler plus, parler moins ».

Bien que les principales cibles des escrocs soient des places de marché en ligne populaires en Russie comme OLX et YULA, ESET a également observé des cibles qui ne sont pas spécifiques à la Russie, comme BlaBlaCar et eBay, et même des cibles comme Jófogás et Sbazar qui n'ont rien en commun avec la Russie.