Фишинговый бот копирует не сайт — он копирует поведение жертвы до кражи сессии
Разберем векторы социальной инженерии в этом кейсе. Алгоритм атаки выглядит следующим образом: бот имитирует вход в сервис, просит логин, пароль, код из SMS или OTP, затем сразу уводит пользователя на фальшивую проверку. Внешне это выглядит как обычная авторизация, но цель одна — получить не только учетные данные, а токен сессии, который переживает смену пароля.
Ключевая ошибка жертвы — доверие к интерфейсу. У злоумышленника есть три слоя копирования: верстка, текстовые подсказки и микросценарии отказов. Если форма «ошибается» так же, как оригинал, человек перестает сравнивать и начинает действовать по инерции. Именно на этом этапе и собираются коды подтверждения, cookies, данные WebView и одноразовые ссылки входа.
Технический след злоумышленника неизбежен. Фишинговые боты почти всегда светят одни и те же признаки: домен-двойник, короткий TTL, одинаковые шаблоны путей, переиспользование Telegram-бота для приема данных, а также цепочку редиректов через промежуточные страницы. Если в схеме есть захват сессии, значит где-то рядом будет прокладка для проксирования трафика или подмена JavaScript, который вытягивает токен до завершения авторизации 🔍
Проверка перед входом сводится к механике, а не к интуиции: URL вручную, домен без лишних символов, отсутствие запросов на повторный код, отказ от авторизации через неизвестные WebView, проверка активных сессий после входа. Если бот давит срочностью и просит «подтвердить прямо сейчас», это не сервис. Это уже этап атаки.
Анатомия скам-схем
@scam_anatomy_ubt
Фишинговый бот копирует не сайт — он копирует поведение жертвы до кражи сессии
Этот пост опубликован в Telegram-канале Анатомия скам-схем. Подписаться можно по ссылке: @scam_anatomy_ubt.