Почему обычный человек никогда не поймает интернет-мошенника? Разбор базового OpSec
Когда люди сталкиваются со скамерами (как в схеме фейкового агентства Veridian / Holi Agency), у них возникает логичный вопрос: «Почему их так сложно вычислить, если они работают в открытом интернете?».
На самом деле мошенникам не нужно быть гениальными хакерами. Чтобы оставаться полностью анонимными для 99% людей, им достаточно соблюдать четыре базовых правила операционной безопасности (OpSec):
1. Маскировка серверов в клирнете (Reverse Proxy)
Они не прячут свои сайты в Даркнете. Они покупают самый дешевый виртуальный хостинг с cPanel, но сразу прикрывают его бесплатным тарифом Cloudflare или DDoS-Guard. В итоге для всего внешнего мира реальный IP-адрес их сервера стерт — Whois-базы показывают только гигантские защитные дата-центры прокси-серверов.
2. Экосистема Telegram как слепая зона
Вся бизнес-логика, фишинг и сбор данных происходят строго внутри Telegram. Мессенджер скрывает реальные IP-адреса пользователей и ботов, прогоняя весь трафик через собственные дата-центры (DC1, DC5 и т.д.). Прямое P2P-соединение между смартфонами возникает только во время звонков, но мошенники просто не берут трубку с личных аккаунтов, обрывая последнюю техническую ниточку деанона.
3. Копеечные расходники (Расходная инфраструктура)
Все аккаунты менеджеров, воркеров и ботов-комментаторов регистрируются на виртуальные номера США или Индии. Стоимость одного такого временного номера на биржах активаций — от 0.40$ до 0.60$. Часто аккаунты и вовсе угоняются у реальных иностранцев через копеечные схемы «раздачи халявных денег». Для скамеров эти профили — одноразовый мусор: как только аккаунт получает бан, оператор за 10 секунд заходит в новый.
4. Чужие юридические лица (Угон личности)
Чтобы вызывать доверие у соискателей, мошенники не придумывают фейковые реквизиты. Они открывают государственные реестры ИП/ООО и крадут открытые данные (ИНН, ОГРН, имена) реальных действующих IT-специалистов. В итоге по документам всё выглядит кристально чисто, а реальный человек даже не подозревает, что от его имени прямо сейчас воруют чужие Apple ID.
5.. Жесткая дисциплина по ссылкам
Мошенники прекрасно знают, что их пытаются вычислить, поэтому у них работает жесткая внутренняя инструкция: никогда не кликать по ссылкам, которые им присылают в чате. Любой сторонний линк для них — это потенциальный логгер (IP-логгер, Canarytokens) или фишинг, направленный на перехват их собственной рабочей сессии. Если им скинуть ссылку даже под самым логичным предлогом (например, «посмотрите скриншот моей ошибки на этом сайте»), их OpSec-шаблон мгновенно срабатывает на защиту. Они либо полностью проигнорируют сообщение, либо сразу переведут диалог обратно в безопасное для них русло, требуя текстовые данные или номер телефона. Они работают только внутри своей или доверенной инфраструктуры.
Post #105
146
Forwarded from scodyx