- PVSM.RU - https://www.pvsm.ru -
Может быть и не настолько новое направление, но только сейчас было замечено такое.
Сегодня был приятно удивлен тому, что меня заблокировали на одноклассниках. Никакого подозрения в мошенничестве не было. Причина блокирования:
С Вашего ip замечена подозрительная активность. Возможно Ваш аккаунт пытались взломать. Подтвердите, что Вы являетесь владельцем данного аккаунта.
И поле ввода телефона.
Подозрений не было никаких, всё выглядело реалистично. И моя фотография и фото друзей и прочие что было присуще только моей странице.

Единственное что смутило, это то, что одноклассники я не открывал! Именно по этому обратил внимание на адрес сайта. Он оказался odnoklssniki.info/under/. [1] Сразу и не разглядишь что домен «левый».
Да и мало кто будет смотреть на домен, если пользовательские данные настоящие.
Проверил на знакомых. Большая половина людей (в частности не связанных с IT), не заметили тут чего либо подозрительного и готовы были ввести свой номер.
Изучение исходника страницы показали структуру:
<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.0 Transitional//EN">
<html>
<head>
<title>Одноклассники</title>
<script src="http://www.google.com/jsapi"></script>
<script type="text/javascript">
google.load("jquery", "1.4.2");
</script>
<style type="text/css">
// стиль окна
</style>
<script type="text/javascript">
// конфигурация
// код
</script>
</head><body onload="start()">
<div id="cl">
<center>
<div style="height: 75px"> </div>
<div class="cl_box">
<div class="cl_title">Внимание! Доступ Заблокирован!</div>
<div class="cl_body"></div>
<div class="cl_foot"></div>
</div>
</center>
</div>
<center><iframe class="iii" frameborder="0" src="http://odnoklassniki.ru/" scrolling="no" width="100%" height="4000px"></iframe></center>
</body>
</html>
</html>* This source code was highlighted with Source Code Highlighter [2].
Ключевым моментом стал фрейм ведущий на настоящий сайт одноклассников. Если человек был уже авторизован, то показывалась его страница, что служило наилучшим прикрытием.
Странным показалось то, что в такой крупной соцсети, как одноклассники, не было предусмотрена проверка на работу внутри фрейма или выход из под фрейма.
Настройка данного скрипта была очень простой, даже были оставлены комментарии!
var aff_session_name="";
var aff_session_id="";
var aff_query="анонимайзер";
var aff_fid="3268";//Фид! нужно поменять!
var img_close = 'http://img402.imageshack.us/img402/9458/close1.gif';
var img_key = 'http://img40.imageshack.us/img40/7489/key1w.jpg';
var domain = 'megashara.24n6.ru';
var domain2 = 'megashara.24n6.ru'; //Альтернативный
var cl = 0;
var form_type = 3;//вариант открытия попапа
var form_seconds = 5;
var mt_pre_text = '';
var footer_text = '';
var first_page_txt='С Вашего ip замечена подозрительная активность. Возможно Ваш аккаунт пытались взломать. Подтвердите, что Вы являетесь владельцем данного аккаунта:';
var first_page_btn='Завершить';
var second_page_mt_txt='Вам отправлено сообщение с проверочным кодом. Чтобы войти на сайт - введите данный код в поле ниже!';
var second_page_mo_txt='Вам отправлено сообщение с просьбой подтвердить, что это действительно ваш номер. Чтобы начать использовать сайт - ответьте на сообщение ОК, Вы получите уникальный код, который необходимо ввести в поле ниже.';
var second_page_btn='Завершить';
var user_check='checked';
var sub_type="";//Не нужно менять* This source code was highlighted with Source Code Highlighter [2].
Как видно, оплата проходила не на прямую, а замаскирована под оплату доступа для скачивания файлов с файлообменника megashara.24n6.ru, кому шла именно оплата определялось через указанный в конфигах фид.
На сайте 24n6.ru указаны правила (http://24n6.ru/subscription_rules.php) оказания услуги, где сказано, что стоимость от 175 рублей в сутки и далее по убыванию. Причем первые сутки бесплатны. т.е. о снятии денег человек узнает только через сутки.
Итого мы имеем:
Всего этого могло бы и не быть, если бы:
В общем будьте внимательны!
Автор: shevmax
Сайт-источник PVSM.RU: https://www.pvsm.ru
Путь до страницы источника: https://www.pvsm.ru/fishing/3327
Ссылки в тексте:
[1] odnoklssniki.info/under/.: http://odnoklssniki.info/under/.
[2] Source Code Highlighter: http://virtser.net/blog/post/source-code-highlighter.aspx
Нажмите здесь для печати.