Theo báo cáo từ công ty an ninh mạng Nga F6, một chiến dịch lừa đảo quy mô lớn đã diễn ra từ năm 2017 đến nay, kéo dài hơn 9 năm. Tin tặc tạo ra các website giả mạo của nhiều công ty Nga trong lĩnh vực phân bón, hóa dầu, luyện kim, logistics và ngân hàng, nhằm đánh cắp tiền đặt cọc từ các doanh nghiệp quốc tế. Các website giả mạo này được xây dựng với nội dung sao chép gần như hoàn hảo từ các trang web thật, chỉ thay đổi thông tin liên hệ và tài khoản ngân hàng.

Chiến dịch lừa đảo hoạt động như thế nào?

Kẻ tấn công sử dụng nhiều phương thức tiếp cận nạn nhân, bao gồm gọi điện lạnh (cold call), email lừa đảo (phishing) và các website giả mạo. Chúng nhắm vào các doanh nghiệp thuộc khối Cộng đồng các quốc gia độc lập (CIS), đặc biệt là lĩnh vực B2B (doanh nghiệp với doanh nghiệp) và thương mại quốc tế. Một số trường hợp, tin tặc còn thuê nhân viên bán hàng vô tình thực hiện các cuộc gọi lạnh, sau đó chuyển giao cho 'quản lý cấp cao' giả mạo khi cuộc đàm phán đến giai đoạn cuối.

Khi nạn nhân truy cập vào website giả, họ bị dẫn dắt đến các thông tin liên lạc giả mạo. Sau đó, tin tặc gửi các đề xuất thương mại, hợp đồng và hóa đơn với thông tin tài khoản ngân hàng giả, khiến tiền thanh toán bị chuyển vào tay tội phạm. Một nạn nhân là công ty Azerbaijan đã mất 150.000 USD vào tháng 4/2025 thông qua giao dịch giả mạo.

Quy mô và kỹ thuật của chiến dịch

F6 đã phát hiện gần 100 tên miền giả mạo các công ty Nga. Các tên miền này sử dụng các địa chỉ IP như 212.127.73.235 và 167.86.100.68. Nhiều tên miền trong số đó chia sẻ chung bản ghi DNS, địa chỉ IP và dữ liệu đăng ký, cho thấy chúng thuộc cùng một chiến dịch có tổ chức. Ban đầu, các tên miền chủ yếu dùng đuôi .ru, nhưng gần đây tin tặc chuyển sang .com, .org và .net để tăng độ tin cậy. Các website giả mạo có sẵn bằng tiếng Nga, Anh, Ả Rập và Pháp.

Phân tích của F6 còn cho thấy tin tặc chuẩn bị một bộ tài liệu kinh doanh giả mạo hoàn chỉnh, bao gồm đề xuất thương mại, hợp đồng và hóa đơn, với địa chỉ email doanh nghiệp giả và thông tin ngân hàng lừa đảo. Các tài liệu này được thiết kế tinh vi để tăng lòng tin của nạn nhân.

Vụ việc điển hình từ năm 2017

Năm 2017, một công ty hóa chất Nga bắt đầu nhận được các cuộc gọi từ nông dân về việc chậm giao hàng phân bón đã đặt cọc. Các nông dân có hợp đồng với chữ ký của những người được cho là đại diện công ty, nhưng thực tế không có thỏa thuận nào được ký. Cuộc điều tra phát hiện một website giả mạo (www.agrocenter-eurohem.ru) sao chép gần như chính xác website thật, chỉ khác biệt ở thông tin tài khoản ngân hàng và liên hệ.

Một điểm đáng lo ngại là khi các công ty bị giả mạo đăng cảnh báo trên website chính thức, tin tặc ngay lập tức sao chép cảnh báo đó lên website giả và thay thế liên kết đến website thật bằng liên kết đến website do chúng kiểm soát.

Cách phòng tránh cho doanh nghiệp

F6 khuyến cáo các doanh nghiệp cần thẩm tra kỹ lưỡng đối tác bằng cách sử dụng các nguồn tin cậy và cơ quan đăng ký kinh doanh chính phủ; xác minh tính hợp pháp của các công ty con và thông tin liên hệ; kiểm tra tên miền và ngày đăng ký của nhà cung cấp; và luôn xác nhận thông tin tài khoản ngân hàng trước khi chuyển tiền. Đối với các doanh nghiệp tham gia xuất nhập khẩu quốc tế, đây là những biện pháp đặc biệt quan trọng để tránh bị lừa đảo.

Theo The Hacker News

Ảnh: Polina Tankilevitch / Pexels