От VPN до спутников Starlink. Банковские мошенники за два года создали неуловимую систему обналичивания

MazafakaForum
RutoR
Universal Mixer

Support81

Original poster
Administrator
Сообщения
1 647
Реакции
225
Посетить сайт
Как банки ловят мошенников, даже когда GPS врёт.
wash.jpg


За последние два года банковский сектор Ближнего Востока, Турции и Африки столкнулся с заметной эволюцией схем обналичивания через так называемых «мулов». По

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

Group-IB, собранным на основе более 200 миллионов мобильных сессий и тысяч расследований, мошенники постепенно перешли от простых маскировок IP-адресов к многоуровневым операциям с использованием спутниковых терминалов Starlink, поддельных GPS-координат, обхода SIM-идентификации и даже пересылки подготовленных смартфонов через границу.

Изначально злоумышленники ограничивались базовыми методами —

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

. Однако жёсткие регуляторные барьеры в странах Персидского залива быстро сделали этот инструмент бесполезным: соединения из хостингов и анонимайзеров блокировались автоматически. Тогда на смену пришли новые обходные пути. Одним из них стало использование SIM-карт и eSIM, зарегистрированных в целевых странах, а также спутниковых станций Starlink, которые подменяли исходные IP. Хотя внешне такие подключения выглядели легитимно, проверка GPS и данных мобильных операторов показывала географические несоответствия, и это стало основой для выявления кампаний.

Дальше последовала волна подделки геолокации на смартфонах. Обязательное предоставление доступа к GPS при входе в банковские приложения ранее было надёжным барьером, но в 2024 году банды научились подменять координаты как на Android, так и на iOS. Особенно выделялась сирийско-турецкая сеть, которая с помощью GPS-спуфинга и поддельных SIM-карт массово открывала счета для последующего отмывания, включая каналы с признаками финансирования экстремизма. Защита со стороны банков опиралась на SDK Group-IB, способный выявлять аномалии GPS и несовпадения с данными устройств.

Когда

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

GPS и SIM-идентификаторов стало мешать, в ход пошёл новый трюк — работа на смартфонах без SIM-карт, подключённых по Wi-Fi через роутеры или раздачу интернета с других устройств. Параллельно сформировалась более сложная схема: найм «первого слоя» исполнителей в целевых странах. Эти люди открывали счета на своё имя, проходили KYC и в течение некоторого времени пользовались ими честно, чтобы создать «историю доверия». После этого логины передавались операторам за рубежом, которые запускали транзакции. Для большей правдоподобности такие операции стали маскировать под деловые проекты, инвестиционные соглашения или торговые сделки.

Следующий этап в эволюции схем обналичивания оказался особенно изощрённым — пересылка заранее подготовленных устройств. В доверенных странах «первослойные» мулы открывали счёт на своё имя, проходили все формальности и в течение некоторого времени пользовались им корректно, чтобы выстроить репутацию. После этого смартфон с активированной учётной записью отправлялся за границу, где им начинал пользоваться совсем другой человек. С точки зрения банка это выглядело как вход с того же самого устройства, без признаков смены клиента.

Однако несостыковки выдавали такие манипуляции: GPS внезапно фиксировал появление телефона в другой стране, в системе отмечались транзакции из банкоматов за пределами исходной юрисдикции, резко менялись параметры сети и SIM-карты. Наиболее показательными оказывались поведенческие

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

: скорость свайпов, характер прикосновений, время активности и даже угол, под которым держали телефон. Анализ таких биометрических особенностей позволял отличить первоначального владельца от нового пользователя, несмотря на сохранение всех технических идентификаторов.



Не менее опасной стала тенденция, при которой жертвы сами невольно превращались в участников схемы. Сначала мошенники переводили средства на счёт случайного клиента, после чего выходили с ним на связь, представляясь сотрудниками банка или официальной организации. Под предлогом «ошибочного перевода» человека убеждали переслать деньги дальше или предоставить доступ к аккаунту. Таким образом, добросовестный пользователь, не подозревая подвоха, становился промежуточным звеном в цепочке отмывания.

Для банков подобные сценарии крайне сложны в обнаружении: клиент выглядит абсолютно легитимным, не демонстрирует признаков мошеннического поведения, а операции внешне соответствуют стандартным переводам. Тем не менее расследования показывают, что выявить такие схемы всё же возможно — через анализ нетипичных маршрутов транзакций, несоответствие привычных паттернов действий и сигналы о несогласованности между устройством и аккаунтом.

7v6hdnk4o2660frq5sh9ntrszklztn8s.png


Хронология развития тактики мошенничества с использованием «мулов» (Group-IB)

Все эти изменения показывают, что

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

в META-регионе перестало быть исключительно цифровым и всё больше уходит в гибридный формат, где онлайн-технологии сочетаются с физической логистикой, кадровым наймом и социальной инженерией. В качестве противодействия Group-IB рекомендует объединять IP-аналитику, контроль геолокации, проверку целостности устройств и поведенческие модели в единую систему, а также готовиться к новому витку угроз — использованию генеративного ИИ и дипфейков для подделки документов и KYC-видео.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 Думаете, VPN спасает вас от слежки? Это не так Новости в сети 0
Support81 Важно!!! Создаем свой VPN с защищенным от блокировок протоколом AmneziaWG, или WireGuard на максималках Анонимность и приватность 3
F Бесплатный VPN от FineVPN SSH / дедики / Vpn / Proxy / Socks 21
BuriTTo Инструкция по настройке своего VPN от VektorT13 SSH / дедики / Vpn / Proxy / Socks 0
D Качественный VPN сервис от DoubleVPN.com Дедики/VPN/соксы/ssh 0
V shadeyouvpn.com - лучший VPN-сервис, от 2,16 $ в месяц SSH / дедики / Vpn / Proxy / Socks 0
Admin VPN от Whoer на месяц Другое 2
L Проверено [ LastVPN.com ] - Приватный VPN-сервис без логов от 7$ в месяц! Дедики/VPN/соксы/ssh 116
Support81 Ждали курьера — получили звонок от “Роскомнадзора” и минус на счёте Новости в сети 0
Support81 Вчера защищали от Запада, сегодня грабят Россию. Pay2Key показал, что в теневом бизнесе нет патриотизма Новости в сети 0
Support81 Вайб-кодинг звучал как шутка, пока Opal от Google не начал делать сайты по вашему описанию Новости в сети 0
Support81 Massistant выкачивает всё: от GPS до SMS. Инструмент появился давно, но работал молча Новости в сети 0
Support81 ООН спасает интернет от третьей мировой войны. Решение 11 июля Новости в сети 0
turbion0 Мошенники массово звонят россиянам от имени Wildberries и Ozon Новости в сети 1
Support81 Миксеры криптовалют: от благих намерений и за решетку Полезные статьи 0
Support81 14 лет — и уже наёмник: Европа в шоке от «насилия по подписке» Новости в сети 0
Support81 От хакерской поделки до подписного сервиса: SuperCard — новое лицо NFCGate в России Новости в сети 0
Support81 От идеологии к наживе: как хактивисты превращаются в киберпреступников Полезные статьи 0
Support81 Побег из зала суда, фишинг в Teams и $600 тысяч наличными — всё, что осталось от Black Basta Новости в сети 0
Support81 Письмо от «шефа», фальшивая переписка и счёт на услуги — как российские компании теряют деньги, не заметив подмены Новости в сети 0
RaketaRocket Продам Отрисовка от Ракеты | Любая сложность | Документы | Сканы | Селфи Аккаунты/Админки/Документы 1
Support81 В 2025 году не нужен хакер — вирус Horabot сам отправляет письма от вашего имени Новости в сети 0
Support81 Кликнул на акцию, продал квартиру — TDS делает фейк неотличимым от реальности Новости в сети 0
Chekon ✅ sms.chekons.com - ⭐ Сайт для получения SMS на реальные номера USA "Non-VoIP, безлим SMS, API" от 0.4$ за номер⭐ Ищу работу. Предлагаю свои услуги. 0
Support81 VShell? Скорее уж VHell: новый кошмар для Linux от UNC5174 Новости в сети 0
Support81 Таиланд: цифровой контроль или кибербуллинг от власти Новости в сети 0
Support81 Драйвер от Dell, библиотека от ESET: хакеры ToddyCat собрали конструктор для взлома Windows Новости в сети 0
Support81 Кодекс хакеров: мир в шаге от исторического соглашения Новости в сети 0
Support81 Обман на блокчейне: кто нажился на фальшивом «да» от Украины Новости в сети 0
turbion0 Депардье обвиняют в уклонении от уплаты налогов во Франции Новости в сети 0
Support81 Разработчики игр восстали против нового игрового инструмента искусственного интеллекта от Microsoft Новости в сети 0
Support81 В Edge 133 появился ИИ-защитник от манипуляторов Новости в сети 1
Support81 X под управлением Маска: от свободы слова к оплаченным провокациям Новости в сети 0
Support81 14 стран требуют от Таиланда действий против торговцев людьми Новости в сети 0
Support81 35 лет программам-вымогателям: от первой атаки до наших дней Новости в сети 0
Pepebet Ожидает оплаты Pepebet приглашает к сотрудничеству по рефшаре 50-70% от депозита с возможностью постоплаты! Предоставляю работу. Ищу специалиста. 0
Support81 15 дней без связи: саботаж в море изолирует Балтику от сети Новости в сети 0
Support81 Цена «свободного доступа»: Роскомнадзор рекомендует отказаться от CloudFlare Новости в сети 1
Support81 От Git до черного рынка: как заработать миллион на слабой защите Новости в сети 0
Support81 От просьбы Байдена до приговора: суд вынес вердикт по делу REvil Новости в сети 0
Support81 От K-pop до дискриминации: тёмная сторона технологий в Южной Корее Новости в сети 0
Support81 Кликнул по ссылке от HR? Возможно, ты уже в руках киберпреступников Новости в сети 0
Support81 Статья Слив курса WAPT от Codeby Полезные статьи 0
Support81 От кибератак до насилия над детьми: что скрывают участники Scattered Spider Новости в сети 0
Support81 От Москвы до Урала: карта кибервойны в России Новости в сети 0
Support81 От защите к атаке: MacroPack перешел на сторону хакеров Новости в сети 0
Support81 От 2% до 14%: RansomHub постепенно захватывает вымогательский рынок Новости в сети 0
Support81 Bling Libra: от кражи данных к цифровому шантажу – анатомия новой угрозы Новости в сети 0
Support81 Северная Корея: от ракет до блокчейна — один большой стартап Новости в сети 0
J Продам Создание сайтов казино от 500$ Куплю/Продам 0

Название темы