Фишинг в телеграм

CyberSec RuTOR

Кибербезопасность
Команда форума
Модератор
Сообщения
941
Реакции
1.347

Фишинг через бот "Почты РФ"​


Недавно была опубликована схема фишинга в Telegram, которая основана на эксплоатации системы мини-приложений. Разберём сначала пример того, как это было использовано с ботом Почты РФ, а затем расскажу, почему это вообще работает.
  • Сперва жертве звонят на мобильный и просьбой зайти в бота в телеграм.
  • Далее жертва открывает фейковый бот почты РФ.
  • В боте предлагается зайти в свой аккаунт на Гос Услугах и о ткрывается мини приложение с страницей логина.
photo_2025-04-19_23-19-52.jpg


Как видно на скриншоте выше, Telegram открывает не веб-страницу, а мини-приложение, в котором и предлагается зайти в свой профиль. Сделано это для того, чтобы жертва не видела URL страницы. Таким образом, злоумышленник не должен даже ломать себе голову над созданием похожей ссылки, Telegram её даже не показывает.

В итоге сделать так можно вообще любую страницу, зависит только от фантазии автора.

Это уже не первая серьёзная дыра в Telegram, которая позволяет распространять как фишинг, так и malware. Про второе мы поговорим в отдельной статье, которая будет касаться inline-ботов. С ними можно делать почти всё, что угодно, нужны лишь небольшие знания в написании ботов и социальной инженерии.
 
Меня не удивляет это.
Все одним миром мазаны, тем более когда в руках и голове есть знания, и возможности, а интернет бескрайнее "не паханное поле".
 
Остаётся надеется на собственную внимательность и чуйку.
Не переходить ни в какие боты и не брать с чужих номеров трубки.
 
Остаётся надеется на собственную внимательность и чуйку.
Не переходить ни в какие боты и не брать с чужих номеров трубки.
Со стороны это всегда выглядит очевидно, однако грамотная атака может застать врасплох. В данной конкретной схеме маркером может послужить количество пользователей бота. Видно, что их 97. У реального бота Почты РФ такого количества быть просто не могло, так как его использует вся страна.
 
В данной конкретной схеме маркером может послужить количество пользователей бота. Видно, что их 97. У реального бота Почты РФ такого количества быть просто не могло, так как его использует вся страна.
Сегодня актуально учить людей не относиться к сети беспечно.
Так сказать ввести предмет - сетевая грамотность,
 
Со стороны это всегда выглядит очевидно, однако грамотная атака может застать врасплох. В данной конкретной схеме маркером может послужить количество пользователей бота. Видно, что их 97. У реального бота Почты РФ такого количества быть просто не могло, так как его использует вся страна.
Беда у нас с компьютерной грамотностью.) Расписывать кто и как, чем пользуется, смысла нет.
На одном лишь личном примере мир клином не сошёлся. А людей вокруг, у которых пароль "раз-два-три" немало. :smile3: Так что у мошенников всегда будет раздолье, сколь ты не старайся пояснять о схемах и прочих многоходовках. )
 
Тут проще, хотя бы научить не спешить и базовые навыки, типа куда смотреть и что проверять.
Вот как привел в примере CyberSec RuTOR
 
Всегда было интересно, как разработать фишинг тг, кто бы мог помочь? Чтобы лог отправлялся на пк, чтобы на сессию зайти мог, т.к не до конца понимаю
 
Всегда было интересно, как разработать фишинг тг, кто бы мог помочь? Чтобы лог отправлялся на пк, чтобы на сессию зайти мог, т.к не до конца понимаю
Вообще, для этого нужно понимать принцип работы сетей и маршрутизации трафика. Допустим, при написании бота легко можно так сделать, прямо через его интерфейс, создав условную панель админа для себя.
 
Вообще, для этого нужно понимать принцип работы сетей и маршрутизации трафика. Допустим, при написании бота легко можно так сделать, прямо через его интерфейс, создав условную панель админа для себя.
мне кажется было бы интересно написать статью, о мошенничество на нфт подарки, с помощью фейк юсдт или же с помощью бота, который скриптом перекидывает все подарки мошеннику
 

Похожие темы

Приветствую, кибер-самураи! Сегодняшняя статья будет посвящена тому, как избежать ловушек фишинга и не позволить злоумышленникам завладеть вашими данными, деньгами и прочим. Разберём два типа атак: таргетированную и массовую. В первом случае атакующий нацелен именно на вас. Обычно такая атака...
Ответы
1
Просмотры
706
Очень надеюсь, что данная статья окажется полезной для кого то^^ Анонимность в интернете — это тема, которая волнует многих, но вот вопрос: можно ли реально быть анонимным в сети? Скажу так, на 100% достичь анонимности в интернете практически невозможно, ОСОБЕННО если ты используешь обычные...
Ответы
4
Просмотры
Слив курса Трафик-система в Telegram для экспертов [Тариф Сделаю сам] [Сергей Жариков] Трафик-система в Telegram для экспертов: как ежедневно получать в канал 50+ целевых подписчиков и автоматически продавать свои продукты или услуги. И при этом: — Настроить поток подписчиков из 2-х самых...
Ответы
1
Просмотры
905
Бот в Telegram — это просто! 10 инструкций по созданию разных ботов Всем добрый день! Предлагаю складчикам получить инструкцию по созданию ботов в Телеграм. Делать будем на конструкторе Телеграм ботов. Я организую эту складчину, чтобы понять, насколько интересна эта тема на данном ресурсе. Если...
Ответы
0
Просмотры
727
Слив курса Научись привлекать 10-30 целевых заявок в день [Тариф Всё включено] [Евгений Ежов] Данный курс от производителя софта для Телеграм, а так же владельца магазина расходников для ТГ, то есть курс написан практиком - в этом его ценность. Хочешь начать зарабатывать от 150 000₽ на услугах...
Ответы
1
Просмотры
690
Назад
Сверху Снизу