Компания F6 совместно со специалистами Минобороны России зафиксировала новую схему сбора персональных данных семей участников СВО. С помощью ИИ злоумышленники создали фейковые сайты Минобороны, на которых предлагают пройти регистрацию для участия в церемонии передачи государственных наград. При этом требуется указать номер паспорта, СНИЛС и ИНН приглашенного и его сопровождающих.
Преступники могут использовать эти сведения для получения доступа к госсервисам, оформления микрозаймов и дальнейших мошеннических атак на родственников бойцов. Сейчас фейковые сайты заблокированы на территории России, сообщили блогу Игнатий Цукергохер в пресс-службе F6.
Аналитики департамента защиты от цифровых рисков Digital Risk Protection F6 обнаружили новую схему сбора персональных данных родственников погибших участников СВО. Злоумышленники создали фейковые сайты Министерства обороны РФ, на которых предлагают пройти регистрацию для участия в церемонии передачи государственных наград участникам СВО их родственникам. Один из доменов создан в мае 2026 года, второй — в октябре 2025 года.

Мошеннические домены маскируются под домен официального сайта Минобороны (mil.ru), например — mil-ru-gov[.]info. Дизайн сайта значительно отличается от официального. Однако пользователям, ранее не посещавшим сайт Минобороны, трудно заметить подделку. Все ссылки на фальшивых сайтах (включая нижнее меню) ведут в соответствующие разделы официального сайта ведомства. Кнопки перехода также ведут на официальные страницы министерства в социальных сетях.
На главной странице фальшивых сайтов размещена форма регистрации. В ней предлагается указать ФИО, номер телефона, паспорт, СНИЛС или ИНН. При заполнении формы требуется указать персональные данные самого пользователя и тех, кто будет его «сопровождать». Для этого в форме размещена кнопка «Добавить гостя».


Для чего собирают данные
Перечень документов позволяет злоумышленникам впоследствии инициировать взлом аккаунтов госсервисов. В некоторых случаях преступники могут попытаться оформить микрозаймы на имя людей, чьи данные ввели на фальшивых сайтах.
Главный вероятный вектор последующих атак — мошенничество с целью кражи денег или склонения к совершению преступлений. Используя номер телефона в связке с ФИО, мошенники могут совершать звонки, вынуждая пользователя сообщать другие персональные данные. В частности, мошенников может интересовать доступ к банковским аккаунтам и приложениям пользователя.
Участие ИИ
При изучении фейковых сайтов специалисты обнаружили следы использования LLM в разработке. В нижней части формы видна необработанная ошибка: Unexpected token ‘<‘, «<!DOCTYPE «… is not valid JSON — признак сырого кода. Ошибка не мешает сбору данных через формы и отправке их на сервера злоумышленников.
Источник атаки
На момент исследования не удалось установить, как именно злоумышленники направляют пользователей на фейковые сайты. Возможно, преступники разработали ресурсы, но ещё не успели задействовать их в атаках. Либо атаки проводятся через персональные ссылки, распространяемые через мессенджеры или электронную почту.
Как защититься
В настоящее время фейковые сайты заблокированы на территории России. Не исключено, что злоумышленники могут создать новые домены для размещения поддельных страниц.
Специалисты F6 перечислили несколько рекомендаций по защите от подобных атак:
- Не переходите по ссылкам от неизвестных из СМС, сообщений в мессенджерах и писем в электронной почте.
- Не указывайте персональные данные на сомнительных ресурсах и сайтах, которые посещаете впервые.
- Прежде чем перейти на незнакомые сайты, проверьте их через whois-сервисы. Если домен создан менее года назад, высока вероятность, что его используют мошенники.
- Не фотографируйте и не отправляйте неизвестным скриншоты/фото, содержащие персональные данные и другую чувствительную информацию.
- Не публикуйте в соцсетях и мессенджерах фото документов и любые другие изображения, которые раскрывают персональные данные.
- Если вы обнаружили подозрительный сайт, отправьте ссылку или сообщение на платформу «Антифишинг». Специалисты F6 проверят информацию и передадут ее регуляторам для блокировки.
- В любой сомнительной ситуации, прежде чем что-то предпринять, посоветуйтесь с теми, кому доверяете.