Фишинг с использованием данных из VK/Facebook

Буквально вчера опубликовали пост о фишинге в Gmail и в одном из комментариев @Chickey написал

Да я и сам с таким сталкивался:
Собственно первое, что я подумал, неужели API VK просто дописывает через JS свои блоки? Из этого блока вытаскиваются нужные данные и подставляются в форму фишинга? Значит… мы можем логировать всех пользователей, которые посетят наш сайт и которые есть в ВК. Бред (хотя, первое, что я подумал, неужели мой аккаунт увели?).
Сразу же проинспектировал подобные элементы, посмотрел, там кроссдоменный iframe. Через JS мы не можем получить данные фрейма, так как столкнемся с Same Origin Policy.
Пока размышлял, решил загрузить фишинговую страничку через ctrl + shift + N и в итоге получил не свою страничку, а кривую-косую форму авторизации в ВК. Значит, фишинг-страничка при помощи CSS просто рисует поверх свои блоки, которые частично перекрывают виджеты/формы авторизации ВКонтакте.
За несколько минут криво-косо накидал PoC фишинга:
sergeybelove.ru/tools/socialnets-phishing/vk.php— ВКонтакте (демонстрации больше нет, ВК блочат приложение привязанное к виджету)- sergeybelove.ru/tools/socialnets-phishing/fb.php — Facebook

Должно выглядеть примерно так:
ВКонтакте

Собственно, что и требовалось доказать.
Так что не переживайте, если увидите данные своих аккаунтов на каком-нибудь баннере. Никакого доступа без Вашего разрешения к данным аккаунта нет, все это лишь CSS-трюк. Это не баг, это фича ©
Saved searches
Use saved searches to filter your results more quickly
Cancel Create saved search
You signed in with another tab or window. Reload to refresh your session. You signed out in another tab or window. Reload to refresh your session. You switched accounts on another tab or window. Reload to refresh your session.
Эта утилита позволяет замаскировать фишинг ссылку инсты и ВКонтакте. Неплохая утилита для неплохих соц.инженеров. Для инсты даёт 1 вариант маскировки, а для ВК 3 варианта. Если вы хотите использовать его(ссылку) прямо в вк, то советую использовать 3 вариант из ссылок для вк.Далее выбираем на какой сайт мы изготовили фишинг и выбираем. Затем указ…
Danil112352/MaskPhish
This commit does not belong to any branch on this repository, and may belong to a fork outside of the repository.
Switch branches/tags
Branches Tags
Could not load branches
Nothing to show
Could not load tags
Nothing to show
Name already in use
A tag already exists with the provided branch name. Many Git commands accept both tag and branch names, so creating this branch may cause unexpected behavior. Are you sure you want to create this branch?
Cancel Create
- Local
- Codespaces
HTTPS GitHub CLI
Use Git or checkout with SVN using the web URL.
Work fast with our official CLI. Learn more about the CLI.
Sign In Required
Please sign in to use Codespaces.
Launching GitHub Desktop
If nothing happens, download GitHub Desktop and try again.
Launching GitHub Desktop
If nothing happens, download GitHub Desktop and try again.
Launching Xcode
If nothing happens, download Xcode and try again.
Launching Visual Studio Code
Your codespace will open once ready.
There was a problem preparing your codespace, please try again.
Latest commit
Git stats
Files
Failed to load latest commit information.
Latest commit message
Commit time
README.md
Эта утилита позволяет замаскировать фишинг ссылку инсты и ВКонтакте. Неплохая утилита для неплохих соц.инженеров. Для инсты даёт 1 вариант маскировки, а для ВК 3 варианта. Если вы хотите использовать его(ссылку) прямо в вк, то советую использовать 3 вариант из ссылок для вк.Далее выбираем на какой сайт мы изготовили фишинг и выбираем. Затем указываем ссылку на наш фишинг, ну а после даём название ссылке по которой будет пересылать на реальный фишинг. Это уж лучше чем вариант где ставят ссылку в строку запроса. ) Утилита работает на всех ОС с поддержкой python3.
About
Эта утилита позволяет замаскировать фишинг ссылку инсты и ВКонтакте. Неплохая утилита для неплохих соц.инженеров. Для инсты даёт 1 вариант маскировки, а для ВК 3 варианта. Если вы хотите использовать его(ссылку) прямо в вк, то советую использовать 3 вариант из ссылок для вк.Далее выбираем на какой сайт мы изготовили фишинг и выбираем. Затем указ…
Фишинг: как не попасться на удочку
Многим пользователям хотя бы раз приходили на почту письма с интригующим содержанием. Например: «Вы выиграли новый смартфон, введите свой логин и пароль по ссылке, чтобы получить приз». Бывают и тревожные сценарии: «Нужно заплатить штраф», «Ваш друг попал в беду».
У подобных писем и сообщений есть одна общая часть. Они содержат:
ссылку, по которой нужно перейти;
кнопку, на которую нужно нажать;
файл, который нужно скачать, открыть и запустить на своём устройстве.
Одним словом, цель — заставить пользователя совершить любое потенциально опасное действие. Последствия у этого плачевные. Например, если человек перейдёт на внешний ресурс и введёт свои данные, он может передать злоумышленникам логин и пароль от аккаунта в соцсети, а вместе с этим и доступ к сообществу. Все примеры выше — о фишинге. В статье расскажем, что это такое и как уберечь свои личные данные от злоумышленников.
Что такое фишинг
Фишинг — это вид мошенничества в интернете, главная цель которого — получить доступ к личным данным пользователей или денежным средствам. Один из распространённых примеров фишинга: злоумышленники подделывают сайт известного сервиса → заманивают на него пользователей → люди вводят свои данные → личные данные попадают в руки мошенников.
Чтобы поддельная страница напоминала сайт-оригинал, регистрируют похожий домен. Например, в названии меняют местами символы, букву «О» могут заменить цифрой 0. То есть вносят незначительные корректировки, которые сложно заметить. Человек видит привычный ряд символов и ничего не подозревает, поэтому вводит свои реальные данные на сайте-фальшивке.
Особенность фишинга в том, что пользователи сами отдают свои данные злоумышленникам. Для этого мошенники прибегают к различным манипуляциям, которые вынуждают человека добровольно сообщить личную информацию. Например, используют приёмы, нацеленные на пробуждение эмоций: любопытства, страха, раздражения, желания помочь, жадности (желания получить выгоду).
Усиливают их с помощью различных триггеров: срочности («Обновить пароль нужно немедленно, иначе вы потеряете доступ к аккаунту», «Сегодня последний день акции»), авторитета (письмо от руководства) и других. Такие приёмы могут сбить с толку даже спокойных и рациональных людей. Все мошеннические схемы играют на невнимательности пользователей: даже если человек неимпульсивен, нестабильное эмоциональное состояние может привести к тому, что он не заметит признаки фишинга.
Какие цели у фишинговых атак и кого обычно взламывают
Основная цель фишинга — незаконный заработок. Мошенники подделывают формы оплаты, организуют фейковые благотворительные сборы, анонсируют ложные акции от магазинов с онлайн-оплатой товаров по нереалистично низкой цене. Получая деньги, они перестают выходить на связь. Также мошенники могут украсть личные или авторизационные данные. Пользователь вводит их на фишинговом ресурсе, а злоумышленники получают их и перепродают на чёрном рынке или используют для дальнейшей реализации атаки.
Жертвой фишинга может стать любой человек. Мошенники «охотятся» на:
Компании — крупные и небольшие. Фишинг — первый этап атаки на компании разных масштабов. Так, на официальные почтовые адреса часто рассылают поддельные письма якобы от официальных ведомств — налоговой или банка. Если сотрудник не умеет распознавать мошеннические схемы, а ПО компании недостаточно защищено, оно может быть заражено троянскими программами или вирусами.
Известных людей. Знаменитостей взламывают в соцсетях с помощью фишинга, чтобы затем вымогать деньги (например, требовать выкуп за возвращение аккаунта). Мошенники могут вести активности со взломанной страницы: просить у подписчиков деньги на лечение или публиковать ссылки для сбора средств в несуществующие благотворительные фонды.
Обычные люди. Частая тематика писем — неожиданное наследство, выигрыши в лотерею, необходимость обновить пароль. Обычные пользователи могут быть целью или инструментом незаконного обогащения: получив доступ к аккаунту человека, мошенники «обрабатывают» список его контактов. Например, пишут от имени пользователя, что он попал в больницу, и просят деньги на «лечение». Расчёт на то, что друзья или родственники под воздействием эмоций не станут перепроверять информацию и переведут средства. Или, как вариант, — перейдут по ссылке на фишинговый ресурс и запустят троянскую программу на устройство.
Популярные виды фишинга и как они работают
Выше мы уже упомянули об одном популярном примере фишинга — сайте-фальшивке, который маскируется под известный сервис. Теперь расскажем о других распространённых примерах.
Электронное письмо или сообщение с призывом перейти на внешний ресурс
Такие письма и сообщения могут приходить в мессенджеры или социальные сети. Общее у них одно — они содержат призыв перейти по ссылке, нажать кнопку, скачать файл. Стоит критически относится к подобным сообщениям и письмам, даже если они пришли от ваших друзей. Всегда есть риск, что их взломали, а автор письма или сообщения — злоумышленник. Бывает и более сложная схема, когда такие сообщения и рассылки могут отправлять обычные люди, при этом не подозревая, что это опасно. Разберём на примере.
Например, в преддверии 8 марта мошенники отправляют фишинговое сообщение, в котором обещают подарок от популярного маркетплейса. При переходе по ссылке человек видит небольшую анкету, чтобы заполнить её, нужно указать логин и пароль от личного кабинета. А ещё есть обязательное условие для получения подарка: необходимо отправить это сообщение друзьям.

Люди, не подозревая о том, что это фишинговое сообщение, пересылают его друзьям. Их друзья — своим друзьям. Таким образом цепочка может увеличиваться до бесконечности.
ВКонтакте есть инструмент, который предупредит об опасности при попытке перехода на фишинговую страницу.

Обращайте внимание на такие предупреждения: они подсказывают, когда нужно проявить осторожность.
Ложные комментарии
Мошенники могут использовать комментарии на популярных сайтах. Работает это так: они создают закрытые профили и оставляют провокационные или эмоциональные комментарии под постами человека. Цель — заставить его перейти в их профиль.

Страница злоумышленника оказывается закрытой, но в «шапке» есть ссылка, которая якобы ведёт на его профиль в других социальных сетях. Человек переходит по этой ссылке, видит страницу входа и вводит свои данные. Злоумышленники часто пользуются сервисами сокращения ссылок, чтобы создать короткий URL страницы. В этом случае распознать подлог сложнее. Если человек не заметит, что сайт фальшивый, и введёт свои данные, он передаст логин, пароль и другую личную информацию злоумышленникам.

Фишинговый сайт под видом рекламы
Бывает и так, что мошенники продвигают фишинговые сайты под видом рекламы, которую видит пользователь в ответ на свой поисковой запрос.
Например: человек ищет авиабилеты, переходит по ссылке из поисковика. Чтобы мотивировать пользователя, мошенники могут в тексте объявления пообещать хорошую скидку, а чтобы усыпить его бдительность — оформить сайт так, чтобы он напоминал популярный, название которого на слуху. Всё это направлено на то, чтобы у людей не было подозрений.

Итог вы знаете: человек может потерять не только логины, пароли и доступ к своему сообществу, но и деньги, если введёт данные банковской карты.
Уведомления с сайтов и всплывающие баннеры
Некоторые ресурсы предлагают подписаться на уведомления. Если такую страницу взломают, мошенники могут добавить в них вредоносные ссылки.

Ещё злоумышленники могут разместить завлекающий рекламный баннер на сайте, пользователю достаточно лишь кликнуть на него, чтобы попасть на веб-фишинг.

Расширения для браузера
Различные расширения для браузера (например, для блокировки рекламы) или специальные приложения (вроде тех, которые позволяют скачивать музыку) могут оказаться опасными, если к ним приложат руку злоумышленники.
Схема простая: чтобы начать пользоваться расширением, нужно ввести свои данные (логин, пароль или реквизиты банковской карты, если программа якобы платная).

Мы рассмотрели популярные примеры фишинга. Теперь расскажем о том, как не попасться на удочку злоумышленников и защитить свои личные данные.
Как защититься от фишинговых атак
1. Главное правило — не торопитесь, оставьте себе время, чтобы подумать, справиться с эмоциями и оценить ситуацию. Злоумышленники всегда стараются сделать так, чтобы вы приняли решение быстро и не успели его обдумать. Для этого они вызывают сильные эмоции и чувства: страх, сострадание, стремление не упустить выгоду. Поэтому: если у вас появилось острое желание совершить импульсивное действие — остановитесь и проанализируйте ситуацию.
2. Всегда обращайте внимание на адрес сайта и тщательно его проверяйте, особенно если ресурс запрашивает ваши личные данные. Все приёмы с фальшивками рассчитаны на невнимательность и спешку пользователей. Если сомневаетесь — введите адрес вручную или найдите его на других достоверных ресурсах.
То же самое справедливо и для случая с интригующими сообщениями и письмами от знакомых сервисов и магазинов. Например, если в тексте написано, что вы выиграли крупный приз, а вы при этом знаете, что ни в какой акции не участвовали, — это тревожный звоночек. Обязательно нужно убедиться, что сообщение от магазина или сервиса, а не от злоумышленника. Для этого вы можете написать или позвонить в техподдержку нужной компании.
3. Помните, что любая спешка — это повод насторожиться и всё проверить. Вот фразы, которые могут использовать злоумышленники: «Только сегодня», «Прямо сейчас», «Пока не поздно». Они рассчитывают, что вы будете торопиться и не успеете задуматься. Не предоставляйте им такую возможность.
4. Если вам пришло подозрительное сообщение или письмо от знакомого человека, свяжитесь с ним по другим каналам связи и убедитесь, что сообщение было от него, а не от мошенника. Например, можно позвонить знакомому или написать ему в социальной сети, если сообщение пришло в мессенджере.
5. Перед вводом платёжных данных убедитесь, что соединение защищено. Об этом вам подскажут иконка зелёного замка в адресной строке браузера и протокол с поддержкой шифрования (начало ссылки — https://). Отметим, что это необходимый минимум, а не стопроцентная гарантия: многие злоумышленники научились получать легальные сертификаты безопасности для своих сайтов.
И напоследок повторим основное правило: всегда прислушивайтесь к своим сомнениям и не вводите данные, если не уверены на все 100%. Ваша бдительность — это самое важное.
Как распознать фишинговые письма, сайты и ссылки
Фишинговые атаки становятся всё менее очевидными, но есть приёмы, которые злоумышленники используют регулярно. Вот они:
Предложение лёгких денег. И, как правило, — больших сумм. Игнорируйте сообщения, в которых предлагают престижную работу без опыта, компенсацию за прохождение тестов или выигрышные лотерейные билеты.
Сложные или не соответствующие названию домены. Если письмо приходит от имени «крупной компании», но URL отправителя не лаконичен или имеет вид вроде «fakel26.space.com», это — мошенники. Всегда проверяйте адрес ресурса: чтобы замаскировать поддельную ссылку, мошенники могут использовать имена известных компаний, заменив в них 1–2 символа.
Ошибки. Лишние пробелы или их отсутствие, замена букв другими символами, орфографические ошибки или опечатки в адресе отправителя — всё это мошенники используют, чтобы отправлять письма под видом известных компаний. При этом мошеннический сайт обычно внушает доверие: не содержит ошибок и наполнен изображениями в высоком качестве.
Манипуляции. Чаще всего — любопытством, страхом или жалостью. В первых строках письма говорят о задолженности, неоплаченном штрафе, поданном на адресата иске или сборе средств на срочную операцию ребёнку.
Запрос личных данных. Они необходимы, если вы оформляете заказ или подписку, регистрируетесь на официальном сайте или в приложении. Если вы этого не делаете, игнорируйте требование предоставить персональную информацию. Не сообщайте никому коды для входа в аккаунт или подтверждения финансовых операций от банков.
Другие способы
Не пренебрегайте современными способами и сервисами защиты данных. Вам помогут:
Антивирусы. Надёжные программы распознают разные типы вредоносных материалов, включая фишинговые ссылки. Антивирус выведет на экран предупреждение или просто не пустит вас на мошеннический сайт.
Обновления программ. Их разрабатывают не только для улучшения функциональности, но и для устранения уязвимостей.
Почтовые фильтры. Популярные email-сервисы позволяют настраивать метки и ярлыки, запрещать нежелательным адресам отправлять вам письма.
Двухфакторная аутентификация. Если мошенники охотятся за вашим логином и паролем, они не смогут авторизоваться в аккаунте даже при их наличии. Следовательно — не распространят фишинговые ссылки от вашего имени.
Подведём итоги
Фишинг — это мошеннический метод получения денег или личных данных пользователя для незаконного заработка.
В фишинговые письма и сообщения включают ссылки на поддельные сайты, заражённые файлы, формы сбора личных сведений и другие инструменты для выманивания персональных данных у пользователя или кражи информации с его ПК.
Мошенники манипулируют чувством страха, любопытства, раздражения или желанием лёгких денег. Важно подходить рационально к их обещаниям и уловкам.
Методы защиты от фишинга — изучение писем, игнорирование угроз и призывов срочно выполнить действие, использование защитных программ.
Как замаскировать ссылку?
Например, если ты выкладываешь ссылку на интернет-страницу, которая находится на хостинге, то ВК палит её, говоря, что это возможно вредоносная ссылка, но это не так. Как выполнить перенаправление? Т. е. разместить страницу, которая содержит перенаправление на этот файл с хостинга?
Дополнен 8 лет назад
Мне надо так, чтобы в ВК ссылка не палилась. Знаете, вот у меня на хостинге лежит файл. Обычная Интернет-страница. При переходе по ссылке с ВК все видят вот это (ГЛАВНЫЙ ВОПРОС: КАК СДЕЛАТЬ ПЕРЕХОД ПО ССЫЛКЕ):
Лучший ответ
вот ссылка которая будет блокироватся atumworld.890m.com
а вот ссылка которую я сделал с помощью моего способа ) прошу обратить внимания что она похоже на созданный мною сай отличается только окончание ссылки atumworld.blogspot.com
делается очень просто к примеру у меня сайт на бесплатном хостинге сори но я его прорекламирую просто нужны 3 реферала что бы использовать платные услуги бесплатно )) «вот классный хост вообще без рекламы легко продвигается сделал себе сайт для игрового сервера буквально за пол часа api.hostinger.ru/redir/11800490 » так вот мной был создан сайт atumworld.890m.com который блокируется когда по ссылке переходишь с сайта вконтакте ) мне это очень мешало ) я решил что проще всего создать блог на гугле и сделать в его коде скрипт на переход ) нужно зарегистрировать почтовый ящик на Gmail и завести блог на blogger.com Далее выбираем наш блог и нажимаем на ссылку шаблон Нажимаем кнопку Изменить HTML Перед нами откроется окошко с кодом в котором нам нужно добавить небольшие изменения После тега head который находиться на 4 строчке нам нужно добавить скрипт с картинки Естественно данную ссылку http://адрес_сайта.com нужно заменить на вашу. Не забываем нажать “Сохранить шаблон”Теперь ссылка созданного вами блога на blogger.com будет перенаправлять на нужный вам адрес при этом обходя фильтры социальных сетей. как это должно выглядеть показано на скрине к ответу.


durex club [NEW]Ученик (49) 8 лет назад
Я этот способ знаю.
Тоже этот видос смотрели?
durex club [NEW]Ученик (49) 8 лет назад
Погоди-ка. Там чё, в ВК ссылка может выглядеть так: https://vk.com/id8900678 , а вести н-р на мой стайт. Мне ведь такую задачу выполнить надо.
durex club [NEW]Ученик (49) 8 лет назад
Эту ссылку для примера взял.
durex club [NEW]Ученик (49) 8 лет назад
Может знаете как заставить ссылку открываться заместо той страницы, в которой ссылка находится в ВК?
Т. е. вот щёлкаешь по ссылке (не нажимая всякие клавиши, обычным способом), а вместо отдельной страницы или вкладки в текущем окне открывается страница прямо заместо вк? Как-угодно это можно сделать? Может при открытии ссылки она закроет текущую вкладку? Так н-р происходит, когда в bing страницу открываешь. Если Ctrl не нажать, то она прямо в текущем окне откроется.
Mail mailУченик (111) 7 лет назад
и использовать уже нужно ссылку с окончанием blogspot.ru. То есть ту, что первоначально открывается при нажатии на «просмотреть блог»