Chiến dịch lừa đảo kéo dài 9 năm giả mạo website công ty Nga để chiếm đoạt tiền thanh toán trước

Các nhà nghiên cứu an ninh mạng vừa tiết lộ chi tiết về một chiến dịch lừa đảo quy mô lớn liên quan đến việc tạo ra các trang web giả mạo những công ty lớn của Nga nhằm chiếm đoạt tiền từ các doanh nghiệp quốc tế trong hơn 9 năm qua. Theo công ty an ninh mạng F6 của Nga, các tác nhân đe dọa đã thiết lập các trang web bản sao của nhiều công ty Nga trong các lĩnh vực sản xuất phân bón, hóa dầu, luyện kim và ngân hàng.
Chiến dịch lừa đảo giả mạo website công ty Nga
Các hacker đã duy trì hạ tầng giả mạo các tập đoàn lớn của Nga trong gần một thập kỷ.

Các nhà nghiên cứu an ninh mạng vừa tiết lộ thông tin chi tiết về một chiến dịch lừa đảo quy mô lớn kéo dài hơn 9 năm, sử dụng các website giả mạo các công ty lớn của Nga để chiếm đoạt tiền của các doanh nghiệp quốc tế.

Theo nhà cung cấp giải pháp an ninh mạng F6 của Nga, các tác nhân đe dọa đã thiết lập hàng loạt website bản sao của các doanh nghiệp Nga thuộc nhiều lĩnh vực như sản xuất phân bón, hóa dầu, nhà máy luyện kim, vận tải và ngân hàng. Hoạt động này được xác định đã bắt đầu từ năm 2017.

"Hầu hết nội dung trên các website lừa đảo này được sao chép từ trang web chính thống của các công ty. Một số còn sử dụng lookalike Domain names (tên miền gần giống tên thật). Những website giả mạo này hỗ trợ các ngôn ngữ tiếng Anh, tiếng Pháp, tiếng Ả Rập và tiếng Nga, được sử dụng để nhắm vào khách hàng quốc tế và chiếm đoạt các khoản thanh toán trước cho những đơn hàng không có thật."

Phương thức lừa đảo tinh vi nhắm vào thị trường B2B

Phân tích cho thấy âm mưu thanh toán trước giả mạo này chủ yếu nhắm vào các tổ chức tại các quốc gia thuộc Cộng đồng các quốc gia độc lập (CIS), tập trung đặc biệt vào lĩnh vực Business-to-Business (B2B) và thương mại quốc tế. Những kẻ tấn công sử dụng Cold calls, các chiến dịch Phishing email và website giả mạo để tiếp cận khách hàng tiềm năng, sau đó gửi các tài liệu kinh doanh chứa thông tin tài khoản ngân hàng của các công ty "con" giả mạo.

Quy trình lừa đảo diễn ra bằng cách dụ dỗ khách hàng truy cập các trang web bản sao có thông tin liên hệ đã bị thay đổi. Trong một số trường hợp, chúng còn thuê các nhân viên bán hàng (không hề hay biết về vụ lừa đảo) để thực hiện các cuộc Cold calls, yêu cầu họ chuyển khách hàng cho một "quản lý cấp cao" khi các cuộc đàm phán bước vào giai đoạn cuối.

Từ thời điểm đó, mọi liên lạc của khách hàng đều được thực hiện trực tiếp với những kẻ lừa đảo. Chúng sẽ gửi các báo giá thương mại, hợp đồng và hóa đơn với chi tiết ngân hàng giả mạo, khiến tiền thanh toán được chuyển thẳng vào tài khoản của tội phạm. Một công ty ở Azerbaijan ước tính đã mất 150.000 USD vào tháng 4 năm 2025 thông qua một giao dịch lừa đảo như vậy.

Hạ tầng mạng lưới giả mạo khổng lồ

Cuộc điều tra của F6 đã phát hiện gần 100 tên miền giả mạo các công ty lớn. Phần lớn các tên miền này được liên kết với các địa chỉ IP sau:

  • 212.127.73[.]235
  • 167.86.100[.]68
"Một phần đáng kể của hạ tầng chia sẻ chung các bản ghi DNS, địa chỉ IP và dữ liệu đăng ký khác, cho thấy các website này là một phần của một chiến dịch điều phối thống nhất," Elena Shamshina, trưởng nhóm kỹ thuật tại bộ phận Threat Intelligence của F6 cho biết.

F6 cũng nhắc lại một trường hợp tương tự vào năm 2017 khi một công ty hóa chất của Nga liên tục nhận được điện thoại từ nông dân khiếu nại về việc giao hàng chậm trễ cho các đơn hàng phân bón đã thanh toán trước. Những người nông dân này sở hữu các hợp đồng có chữ ký của những người được cho là đại diện công ty, nhưng thực tế không có thỏa thuận nào như vậy được ký kết.

Điều tra sâu hơn đã tìm thấy bằng chứng về nỗ lực Brandjacking (chiếm đoạt thương hiệu), nơi những kẻ lừa đảo tạo ra một website giả mạo ("www.agrocenter-eurohem[.]ru") – một bản sao gần như hoàn hảo của trang web thật, chỉ thay đổi thông tin tài khoản ngân hàng và liên hệ.

Tầm ảnh hưởng quốc tế và khuyến nghị an toàn

Chiến dịch này được đánh giá mang tính chất quốc tế. Trong khi các phiên bản đời đầu dựa nhiều vào tên miền .ru, các tên miền mới được thiết lập đã sử dụng rộng rãi các TLDs như .com, .org và .net. Các website này có sẵn bằng tiếng Nga, Anh, Ả Rập và Pháp.

Vera Kolenikova, chuyên gia cao cấp tại bộ phận Điều tra Tội phạm mạng của F6, nhận định: "Kẻ tấn công chuẩn bị một bộ hồ sơ tài liệu kinh doanh hoàn chỉnh để hỗ trợ giao dịch giả mạo và gia tăng sự tin tưởng của nạn nhân. Kết quả là, nạn nhân mất tiền, trong khi các công ty bị mạo danh thương hiệu phải chịu tổn hại về uy tín."

Điểm đáng lo ngại nhất là mức độ sao chép tinh vi. Sau khi một số công ty nạn nhân đăng cảnh báo lừa đảo lên trang web chính thức của họ, các tác nhân đe dọa đã nhanh chóng sao chép chính những cảnh báo đó lên trang web giả mạo, thay thế tên miền thật bằng tên miền lừa đảo do chúng kiểm soát.

Các biện pháp giảm thiểu rủi ro:

  • Thực hiện thẩm định (Due diligence) đối tác kinh doanh thông qua các nguồn đáng tin cậy và cơ quan đăng ký kinh doanh của chính phủ.
  • Xác minh tính hợp pháp của các công ty con và thông tin liên hệ.
  • Kiểm tra kỹ tên miền và ngày đăng ký website của nhà cung cấp.
  • Luôn xác nhận chi tiết thanh toán qua các kênh độc lập trước khi thực hiện chuyển tiền.