Сейчас текст скриптов стали адаптировать под тематику групп. Мне пришло сообщение с текстом, который можете прочесть на приложенном скриншоте.
Помимо стандартных фишинговых ссылок, перейдя по которым, потеряете аккаунт, стали рассылать файлы или аддоны блендера с вирусом, а также уязвимы файлы под Unreal Engine. В блендере ВАЖНО выключить галку в настройках AUTORUN PYTHON SCRIPTS (на втором скриншоте ). По дефолту она отключена, но некоторые аддоны требуют её включения. Мне на практике попадался все один такой, но будьте бдительны
Вот что пишут нейросети по поводу этой схемы мошенничества:
Как развивается схема
Завязка диалога. То, что вы видите на скрине — только крючок. Любая реакция (даже «нет, не тестировал») ведёт к следующему шагу скрипта: «ой, а можете тогда посмотреть, почему у меня не работает», «вот моя сцена, гляньте», «а вот ссылка, откуда я качала, проверьте, пожалуйста». Это известный паттерн атак на 3D-художников: файл присылают под видом «запроса на услугу» или просьбы о фидбеке
80.lv
.
Доставка полезной нагрузки. Вам прилетает файл (.blend, .zip, .py «с примером сцены») либо ссылка на «бесплатную/взломанную» версию аддона на стороннем сайте. Именно пиратские и сторонние площадки скачивания Blender-контента — типичный канал распространения стилеров
www.privacyguides.org
.
Заражение. Внутри файла спрятан вредоносный Python-скрипт. Если в настройках Blender включён Auto Run Python Scripts, для запуска достаточно просто открыть файл
80.lv
. Скрипт стучит на сервер атакующих и тянет лоадер — так в задокументированной кампании (с «русским следом») на машины Blender-пользователей ставился инфостилер StealC V2
www.morphisec.com
.
Что воруют. StealC тянет данные из 23+ браузеров, 100+ расширений, 15+ криптокошельков, а также сессии Telegram/Discord, почту и VPN-клиенты
www.kaspersky.com
. Итог: опустошённые кошельки, угнанный аккаунт Telegram (которым потом рассылают ту же самую «просьбу про аддон» вашим контактам — так цикл замыкается) и слитые пароли.
Запасная ветка. Если жертва отказывается открывать файл, часть таких диалогов уходит в классический фишинг: «заказ/оплата теста», ссылка на фейковую страницу «оплаты» или «входа для просмотра заказа» — там снимают данные карты или код от Telegram. Но основной задокументированный сценарий именно Blender-тематики — всё-таки вредоносный файл
80.lv
.
Красные флаги конкретно в этом сообщении
Шаблонный текст «под живого человека» и женская аватарка со стоковой/чужой фотографией — так снижают подозрительность.
Незнакомка с пустым аккаунтом просит «фидбек» по платному аддону — реальные пользователи так не пишут.
Конечное действие всегда одно: вам нужно что-то скачать/открыть/перейти.

