TGViewer
Пакет Безопасности Пакет Безопасности @package_security · 33.1K subscribers
Post #868 8.05K
Вот вам и удобство

Как-то мы с вами уже говорили про сервисы для единого входа в свои аккаунты на различных сайтах (и мобильных приложениях) без логинов и паролей. Например, всякие Т-ID, Яндекс-ID, МТС-ID или VK-ID. Подробнее о том, как это работает, рассказывал в этом посте – ссылка. Так вот, мне тут рассказали (и даже показали) о новой мошеннической схеме, в которой замешан один из этих сервисов единого входа.

Погнали по-порядку. Сначала жертве поступает звонок от службы поддержки МТС с настоятельным предложением по:
обновлению микропрограммы на сим-карте для того, чтобы она могла работать с новым оборудованием МТС, т.к. старое больше не обновляется и приходит в упадок. А для этого нужно обновить приложение "Мой МТС", так как в текущей версии невозможно запустить процесс обновления.

Дальше оператор предлагает поставить новую версию приложения напрямую через файл, так как в Google Play это приложение уже не обновляется. После этого заботливые псевдосотрудники присылают apk-файл нового приложения через чат в Телеграм (под видом бота поддержки). Жертва скачивает и устанавливает себе мобильное приложение, которое выглядит как оригинальное, но называется "Мой_МТС" (официальное называется "Мой МТС" без подчеркивания), после чего приложением запрашиваются дополнительные права доступа к системным функциям устройства, которые ему предоставляются.

А вот тут внимание. В какой-то момент у жертвы закрались сомнения, но они были развеяны при помощи моментально полученного СМС от того самого МТС ID, код из которого злоумышленник даже продиктовал нашему герою (ведь на смартфоне уже стояло их приложение). Уловили нюанс? Название ID-сервиса просто совпадает с названием места, в которое нужно войти пользователю, но это не означает, что код пришел именно от него. Ну а тут всё совпало – сообщение пришло от МТС, на проводе тоже сотрудник службы поддержки МТС, обновляем приложение Мой МТС.

Ну а дальше мяч был уже на стороне злоумышленников, которые еще и убедили жертву подождать несколько часов, пока будет происходить обновление микропрограмм и не трогать смартфон. Этого времени с запасом хватило на то, чтобы настроить переадрессацию вызовов, проверить и вычистить банковские счета, и даже убедить безопасников банка в том, что всё в порядке. И да, эта история реальна и произошла не так давно. Если вы думаете, что всё это выглядит нелепо, очень очевидно, и вы бы на такое никогда не повелись, то не забывайте о том, что в этом уравнении вы не учитываете эмоции, разный опыт и контекст, который может случайно совпасть (это как раз тот случай). И да, ключик можно подобрать от любого замка, поверьте.

В этом случае последствий действительно можно было бы избежать, банально позвонив в колл-центр оператора связи, чтобы убедиться в том, что это развод. И да, возвращаясь к теме ID-сервисов – такую схему можно провернуть с любым сервисом единого входа, если подстроить под это ситуацию, так что будьте осторожнее и предупредите всех, кого нужно. Всем мир.

Твой Пакет Безопасности
  • 👍 40
  • 🔥 7
  • 🤯 7
  • 🤣 3
  • ❤ 1
  • 🤝 1
More from @package_security
  1. Oct 4, 2026Ого, да это же дайджест!!! ⚡ Я наконец-то дописал эту универсальную инструкцию на случай,…
  2. Oct 3, 2026Ну что, дорогие мои, натерпелись вы за сентябрь рекламы, поэтому настало время отблагодари…
  3. Oct 2, 2026Про то, как убить короткоживущий мошеннический номер Есть у телефонного мошенничества одна…
  4. Oct 1, 2026Я как-то писал пост про то, что игра Pokemon Go в итоге была связана с ЦРУ и их проектом п…
  5. Oct 1, 2026Автоботы, харденимся Ребята из BI.ZОNE тут собрали в одном месте концентрированную годноту…
  6. Sep 30, 2026Post #2069
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →