Ukraina likwiduje 94 fałszywe call center wykorzystywane do oszustw finansowych - Security Bez Tabu

Ukraina likwiduje 94 fałszywe call center wykorzystywane do oszustw finansowych

Cybersecurity news

Wprowadzenie do problemu / definicja

Ukraińskie organy ścigania przeprowadziły szeroko zakrojoną operację wymierzoną w infrastrukturę oszustw telefonicznych, likwidując 94 fałszywe call center wykorzystywane do wyłudzania pieniędzy oraz przejmowania dostępu do rachunków bankowych. Sprawa pokazuje, że klasyczne oszustwa socjotechniczne nadal ewoluują i coraz częściej łączą telefonię, fałszywe platformy inwestycyjne, zdalny dostęp do urządzeń oraz elementy prania pieniędzy.

W skrócie

W ramach działań śledczy przeprowadzili 411 przeszukań i zamknęli 94 fraudowe centra operacyjne działające na terenie Ukrainy. Zabezpieczono 1 794 w pełni wyposażone stanowiska pracy, 3 336 urządzeń komputerowych, 1 346 telefonów, 5 200 kart SIM, 90 kart bankowych, narzędzia dostępu do 20 portfeli kryptowalutowych, 22 pojazdy oraz znaczne ilości gotówki, w tym 2 mln dolarów i 64 tys. euro.

Śledczy poinformowali również o 26 osobach, którym przedstawiono status podejrzanych. Część operacji była wymierzona w ofiary z innych państw, w szczególności z krajów Unii Europejskiej, co podkreśla transgraniczny charakter tego typu cyberprzestępczości finansowej.

Kontekst / historia

Fałszywe call center od lat pozostają ważnym elementem cyberprzestępczego ekosystemu Europy Wschodniej. Ich model działania opiera się na niskim progu wejścia, dużej skali operacyjnej oraz możliwości szybkiego dostosowywania scenariuszy oszustwa do bieżących trendów i reakcji ofiar.

W ostatnich latach szczególnie wzrosła liczba kampanii podszywających się pod banki, brokerów inwestycyjnych, organy ścigania oraz podmioty oferujące odzyskiwanie wcześniej utraconych środków. W opisywanej sprawie przestępcy wykorzystywali kilka równoległych legend operacyjnych, łącząc oszustwa inwestycyjne z vishingiem i wtórnym fraudem skierowanym do osób, które już wcześniej padły ofiarą innych schematów.

Analiza techniczna

Technicznie nie był to pojedynczy incydent, ale wielowarstwowa operacja przestępcza łącząca socjotechnikę, telefonię, infrastrukturę IT i zaplecze finansowe. Kluczowym zasobem takich grup są zorganizowane zespoły operatorów pracujące według gotowych skryptów rozmów, wspierane przez systemy umożliwiające masowe wykonywanie połączeń oraz obsługę wielu kampanii jednocześnie.

Z dostępnych informacji wynika, że operatorzy podszywali się pod pracowników banków, brokerów oraz funkcjonariuszy organów ścigania. W części przypadków nakłaniali ofiary do zaciągania pożyczek, ujawniania danych kart płatniczych i instalowania narzędzi zdalnego dostępu na komputerach lub smartfonach. To szczególnie niebezpieczny element ataku, ponieważ zdalny dostęp pozwala nie tylko obserwować działania użytkownika, ale również przejąć kontrolę nad sesją bankową i uwiarygodnić dalszą manipulację.

Skala zabezpieczonego sprzętu sugeruje środowisko przypominające półprofesjonalne centrum operacyjne. Prawie 1,8 tys. stanowisk, tysiące urządzeń komputerowych i ponad 5 tys. kart SIM wskazują na możliwość prowadzenia szeroko zakrojonych kampanii wielokanałowych, z rotacją numerów, podziałem ról i wykorzystaniem różnych operatorów telekomunikacyjnych.

Obecność kart bankowych oraz dostępu do portfeli kryptowalutowych wskazuje również na zaplecze służące transferowi, rozproszeniu i ukrywaniu pochodzenia środków. Międzynarodowy charakter działań dodatkowo komplikuje atrybucję, odzyskiwanie pieniędzy oraz procesy dowodowe.

Konsekwencje / ryzyko

Dla ofiar skutki takich kampanii wykraczają daleko poza jednorazową stratę finansową. Ujawnienie danych karty, danych logowania lub instalacja narzędzia zdalnego dostępu może prowadzić do pełnego kompromisu rachunku bankowego, kradzieży tożsamości, zaciągnięcia zobowiązań finansowych oraz długotrwałych problemów operacyjnych i prawnych.

Dla instytucji finansowych i operatorów telekomunikacyjnych oznacza to wzrost presji na systemy antyfraudowe, monitoring nadużyć głosowych oraz analizę nietypowych wzorców zachowań klientów. Ryzyko nie ogranicza się do jednego kanału ataku, ponieważ takie kampanie łączą spoofing numerów, phishing głosowy, manipulację psychologiczną, przejmowanie urządzeń i szybkie transfery środków przez pośredników lub aktywa cyfrowe.

Szczególnie groźny pozostaje model human-in-the-loop fraud, w którym operator call center prowadzi ofiarę krok po kroku przez proces autoryzacji, instalacji oprogramowania lub wykonania przelewu. Takie ataki bywają skuteczniejsze niż klasyczny phishing e-mailowy, ponieważ wykorzystują presję rozmowy, autorytet instytucji i możliwość reagowania na wątpliwości ofiary w czasie rzeczywistym.

Rekomendacje

Organizacje powinny traktować vishing i oszustwa inwestycyjne jako element wspólnego krajobrazu zagrożeń, a nie wyłącznie jako incydenty konsumenckie. W praktyce wymaga to integracji danych z fraud monitoringu, systemów EDR, analityki transakcyjnej oraz kanałów kontaktu z klientem.

  • prowadzić regularne szkolenia z rozpoznawania vishingu, fałszywych inwestycji i prób wymuszenia instalacji narzędzi zdalnego dostępu,
  • jasno komunikować klientom i pracownikom, że bank ani dział bezpieczeństwa nie wymagają podawania pełnych danych karty, kodów autoryzacyjnych ani instalowania oprogramowania podczas rozmowy telefonicznej,
  • monitorować sygnały wskazujące na przejęcie urządzenia, takie jak instalacja popularnych narzędzi zdalnej administracji poza standardowym procesem wsparcia,
  • wdrażać reguły wykrywania nietypowych zachowań transakcyjnych po kontakcie telefonicznym lub po zmianie urządzenia i geolokalizacji,
  • rozwijać procedury szybkiej blokady rachunków, resetu danych uwierzytelniających i odcinania aktywnych sesji po zgłoszeniu incydentu,
  • współpracować z operatorami telekomunikacyjnymi i partnerami międzynarodowymi w celu identyfikacji numeracji, farm SIM oraz powiązanej infrastruktury.

Po stronie użytkowników końcowych kluczowa pozostaje zasada niezależnej weryfikacji. Każdy telefon o rzekomym zagrożeniu dla konta, podejrzanej transakcji lub wyjątkowej okazji inwestycyjnej powinien zostać przerwany, a kontakt z bankiem lub instytucją wznowiony wyłącznie przez oficjalny kanał znany użytkownikowi.

Podsumowanie

Likwidacja 94 fałszywych call center w Ukrainie pokazuje skalę i dojrzałość operacyjną współczesnych oszustw telefonicznych powiązanych z cyberprzestępczością finansową. Zabezpieczona infrastruktura, liczba kart SIM, urządzeń i przejętych środków wskazują na zorganizowany model działania o dużej przepustowości i międzynarodowym zasięgu.

Dla sektora bezpieczeństwa to kolejny sygnał, że skuteczna obrona przed fraudem wymaga połączenia analizy technicznej, edukacji użytkowników, telemetrii endpointów oraz ścisłej współpracy międzysektorowej. Walka z tego typu operacjami nie kończy się na zatrzymaniach, ale wymaga również ograniczania infrastruktury, przepływów finansowych i kanałów komunikacji wykorzystywanych przez sprawców.

Źródła

  • BleepingComputer — Ukraine shuts down 94 fraudulent call centers, seize millions in cash — https://www.bleepingcomputer.com/news/security/ukraine-shuts-down-94-fraudulent-call-centers-seize-millions-in-cash/