Группа интернет-мошенников разработала сложную многоэтапную схему для обмана клиентов французского банка Crédit Agricole. Преступники превратили свою деятельность в своеобразное соревнование между сотрудниками, где участники зарабатывали рейтинг, а самый успешный мошенник получал денежное вознаграждение в размере трёх тысяч евро. До момента выявления преступной инфраструктуры банковские реквизиты на подделанных веб-страницах оставили 912 потерпевших, а 83 человека перевели деньги злоумышленникам.

Специалисты компании Cybernews выявили открытый сервер с инструментами фишинг-кампании 19 июня. Данные на сервере позволили восстановить полный цикл преступной деятельности: от поиска уязвимых организаций до телефонных звонков жертвам. Преступники применили комплексный подход, предварительно подготавливая инфраструктуру, анализируя доступные ресурсы и целенаправленно выбирая наиболее перспективные цели для атак.

На первом этапе злоумышленники проводили сканирование незащищённых хранилищ Amazon S3 и извлекали конфигурационные файлы, копии баз данных, настройки Python и служебные файлы текстовых редакторов. В найденных файлах часто встречались учётные данные для SendGrid и Amazon Simple Email Service — сервисов, которые компании используют для массовой рассылки счётов, оповещений, маркетинговых материалов и писем восстановления доступа.

Полученные учётные данные давали возможность рассылать поддельные письма через официальные каналы отправки. Такие сообщения реже отфильтровываются системами защиты электронной почты, поскольку отправляются с проверенных адресов, что не вызывает беспокойства у получателей. Перед началом массовой рассылки мошенники тщательно проверяли лимиты каждого взломанного аккаунта и использовали сервисы с максимальным объёмом возможных отправок.

К моменту обнаружения группа располагала 149 ключами SendGrid и тремя активными аккаунтами AWS. Общая пропускная способность позволяла отправлять примерно семь тысяч писем ежедневно. Мошенники действовали расчётливо и не производили неконтролируемые потоки писем, которые могли бы быстро привлечь внимание владельцев сервисов и специалистов безопасности.

Для поиска потенциальных жертв преступники создали отдельную систему. Первоначальный список включал 220 тысяч IP-адресов, на которых размещались веб-сайты. Дополнительное сканирование соседних IP-подсетей добавило ещё 250 тысяч адресов. Затем мошенники связали выявленную инфраструктуру с доменными названиями через DNS и публичные логи SSL-сертификатов. Полученную информацию дополнили данными одного миллиона распространённых доменов.

Из составленного списка удаляли облачные провайдеры, корпоративные статические адреса и типовые виртуальные серверы. Такая фильтрация помогала избежать защитных механизмов, установленных компаниями информационной безопасности. Оставшиеся организации одновременно служили источником получения новых доступов и списком потенциальных клиентов банка Crédit Agricole.

Сотрудникам целевых компаний направляли письма на французском языке с просьбой повторно активировать доверенное устройство для доступа к счёту. Сообщение указывало на риск блокировки банковского счёта и перенаправляло на поддельный портал входа. Использование подлинного адреса отправителя придавало письму большую убедительность.

Полученные учётные данные и пароли преступники не использовали незамедлительно для хищения денег. Система автоматически подключалась к банковскому счёту и собирала информацию о текущем остатке, названии филиала банка и ФИО персонального менеджера клиента. Собранные данные помогали оценить платёжеспособность жертвы и подготовить убедительный телефонный разговор.

После первоначальной проверки преступники звонили жертвам, выдавали себя за работников банка Crédit Agricole и предлагали оплатить несуществующую услугу. Знание размера счёта, названия офиса и имени финансового консультанта усиливало доверие и позволяло адаптировать беседу к конкретной личности.

Преступная панель управления позволяла работать нескольким операторам параллельно. В системе были зарегистрированы семь учётных записей, а доска лидеров демонстрировала доход каждого участника. Организаторы применили классические бизнес-методы мотивации преступников, включая внутреннее соперничество и материальное вознаграждение за достижения.

Исследователи передали полученную информацию руководству банка Crédit Agricole и французской организации по реагированию на компьютерные инциденты. Данный случай демонстрирует, как один незащищённый конфигурационный файл может превратить компьютерную инфраструктуру в инструмент проведения массовых финансовых преступлений.