Фишинг через Telegram: модель с «голосованием» и угоном аккаунта

2 мин
Фишинг через Telegram: модель с «голосованием» и угоном аккаунта

Одна из распространённых схем фишинга в Telegram — это атаки под видом онлайн‑голосований. Пользователю приходит сообщение с просьбой поддержать участника конкурса (например, детских рисунков) и перейти по ссылке. К сожалению, эта модель реально действует и использует сайты вроде risunki-sveta.space.

Далее пользователь попадает на сайт, визуально оформленный как веб-страница конкурса. В качестве примера — https://risunki-sveta.space/rus-deti/5, где размещена данные о «конкурсе» и кнопка «Перейти к голосованию».

страница конкурса
страница конкурса

После нажатия на кнопку предлагается выбрать участника. Этот шаг нужен для вовлечения пользователя и имитации реального процесса голосования.

 выбор участника
выбор участника

Следующий этап — редирект на промежуточную страницу (в частности, https://risunki-sveta.space/rus-deti/c0zoJML), после чего открывается фишинговая форма, имитирующая авторизацию Telegram (https://risunki-sveta.space/rus-deti/H3uwg4h?swfix=3).

На поддельной странице пользователю предлагается ввести номер телефона или выполнить вход через QR-код. Визуально анкета максимально приближена к оригинальному интерфейсу Telegram, что снижает вероятность подозрений. После ввода данных или сканирования QR-кода злоумышленники получают доступ к аккаунту, который далее используется для рассылки аналогичных сообщений и масштабирования атаки.

 домен и URL фишинговой страницы
адрес сайта и URL фишинговой страницы

В дополнение к самой страницы с голосованием, в этой схеме работают ещё несколько скрытых «механизмов». Например, информация жертвы отправляются на адреса https://venus.risunki-sveta.space/apiw1 и https://kws2.risunki-sveta.space/apiws, а специальный JavaScript (https://risunki-sveta.space/f68c4324c5414ef0876c4ad5c5ca6345202ae0dcf9dee56332daaa6e9e3e5a1e/H3uwg4h/3b9vlz7pze51.js) обрабатывает ввод, делает форму «живой» и передаёт всё злоумышленникам. То есть это не просто страница — вся цепочка устроена так, чтобы выловить данные пользователя и получить контроль над аккаунтом Telegram.

IOC:

  • IP: 94.26.35.117, 94.26.35.116, 85.206.164.29

  • Домены: risunki-sveta.space, machine.sparkart-sun.shop

Подобная модель остаётся эффективной благодаря доверия пользователей к Telegram и привычного сценария «голосования». Даже базовая проверка URL позволяет выявить подмену и избежать компрометации аккаунта.

Читают сейчас

На Kickstarter представили Ovo — компьютерную манипулятор в формфакторе яйца

15 минут назад

На Kickstarter представили Ovo — компьютерную манипулятор в формфакторе яйца

Стартап NextAxis Design показал на Kickstarter инициатива Ovo — компьютерную манипулятор в формфакторе яйца. Девайс не нужно вводить по столу, как привычной мышью. Авторы предлагают наклонять его в ра

Приглашаем узнать первые итоги исследования психологической безопасности

21 минуту назад

Приглашаем узнать первые итоги исследования психологической безопасности

Начнём новость с вопроса: Вы будете в Москве 20 мая 2026 года? Если «да» и... ▫️если вы хотите услышать не догадки, а реальные цифры о том, что на самом деле происходит с доверием и открытостью в росс

«Ростех» запустил инициатива «Индустриальный исходник» для поиска высокотехнологичных идей

22 минуты назад

«Ростех» запустил инициатива «Индустриальный исходник» для поиска высокотехнологичных идей

Госкорпорация «Ростех» запустила инициатива «Индустриальный код» — стартапы, малые технологические компании и университетские команды смогут предложить решения для более чем 20 гражданских направлений

CEO залез в собственного меха: Unitree показала пилотируемого робота за $650 000

24 минуты назад

CEO залез в собственного меха: Unitree показала пилотируемого робота за $650 000

Китайский стартап Unitree Robotics представил GD01 — то, что компания называет первым в мире серийным пилотируемым мех-роботом. Стартовая цена — 3,9 млн юаней, около $650 000. Это не очередной автоном

К2 Кибербезопасность запускает серию стримов для ИБ-специалистов

34 минуты назад

К2 Кибербезопасность запускает серию стримов для ИБ-специалистов

Привет, ! Мы запускаем Deep Patch: техно-дискуссии для специалистов по кибербезопасности в прямом эфире. Обсудим развитие контейнеров, ИИ и ИБ, безопасную разработку, ТОП навыков для роста ИБ-инженера