Компания F6, ведущий разработчик технологий для борьбы с киберпреступностью, зафиксировала новую волну мошеннических атак на владельцев доменных имён, срок регистрации которых подходит к завершению. Злоумышленники от имени регистратора отправляют письма от необходимости оплатить услуги и ссылкой на оплату через популярную платёжную систему. Под данным сервиса статистики, только в зоне .RU ежедневно продляется в среднем более 15 тыс. доменов.
Аналитики департамента защиты от цифровых рисков (Digital Risk Protection) компании F6 обнаружили новую волну атак мошенников на владельцев доменных имён – клиентов одного из популярных российских регистраторов.
Злоумышленники используют сервисы Whois, чтобы получить информацию о доменах, срок регистрации которых истекает в ближайшее время. В открытых источниках мошенники находят контакты для связи с администраторами доменных имён, от имени реального регистратора отправляют письмо о необходимости оплатить услуги для продления регистрации доменного имени. В письме содержится QR-код для быстрой оплаты услуг в сумме 2190 рублей через популярную платёжную систему. Однако платёж уходит не в адрес регистратора, а как перевод по номеру мобильного телефона.

Схема с рассылками фишинговых писем владельцам доменных имён от имени регистраторов уже неоднократно использовалась киберпреступниками как для кражи денег под видом платежей за оказанные услуги, так и для получения доступа к сайтам. Для новой волны атак мошенники в период с марта по июль 2025 года зарегистрировали как минимум 6 доменов в зонах .RU, .ONLINE и .ORG, которые содержат бренд регистратора в различных сочетаниях со словами «payments», «domainpay», «paydomain» и «payonlinehost». При этом злоумышленники тщательно маскируют свои ресурсы: ссылка для оплаты доступна только на конкретной странице, а при попытке перейти на главную страницу фишингового ресурса происходит переадресация на официальный сайт регистратора.
Потенциально в числе получателей подобных фишинговых писем могут оказаться сотни тысяч владельцев сайтов. Под данным сервиса статистики, только в зоне .RU ежедневно продляется в среднем более 15 тыс. доменов.
«Отличительная особенность новой волны мошеннических атак на владельцев доменных имён – использование популярной платёжной системы. Расчёт злоумышленников строится на том, что получатель письма доверится знакомому бренду и не заметит, что платёж за продление домена предлагают перевести не на счёт организации, но по номеру телефону, а это явный признак мошенничества»
F6 — ведущий разработчик технологий для борьбы с киберпреступностью, предотвращения и расследования киберпреступлений в России и за рубежом. Флагманские продукты F6 основаны на знаниях, полученных в ходе многолетних реагирований на инциденты и исследований киберпреступности.
Решения компании F6 обеспечивают защиту от киберрисков, связанных с целевыми атаками, утечками данных, мошенничеством, фишингом, нелегальным использованием бренда. Продукты F6 входят в реестр отечественного ПО.
Компания F6 создана при поддержке фонда развития результативной кибербезопасности Сайберус.
Узнайте первыми о новейших киберугрозах и наших расследованиях
Мы используем cookie-файлы для улучшения качества работы, в том числе удобства использования веб-сайта и оказываемых нами услуг. Также мы обрабатываем cookie-файлы для проведения аналитических исследований. Вы можете запретить сохранение cookie-файлов в настройках своего браузера. Продолжая использование сайта, вы соглашаетесь с Политикой обработки персональных данных и с Пользовательским соглашением
Кейс «Грузовичкоф» и F6 ASM