Пропозиція роботи прийшла зі справжньої університетської адреси. Чек ні.
Чек на приблизно тисячу доларів, і він не пройде. Можливо не того дня, можливо не того тижня, але так станеться, і до того часу подарункові картки вже будуть куплені, а коди зачитані вголос незнайомцю.
Proofpoint оприлюднила весь ланцюжок 28 вересня, приписавши його шахраям із Західної Африки. Він починається з чогось нудного: лист просить студента підтвердити або оновити пароль і веде на форму, розміщену в Google Forms, Wix, Jotform, Zoho Forms або Microsoft Office. Форма збирає пароль разом з іменем, номером телефону й адресою пошти.
Потім украдений обліковий запис береться до роботи. Зі справжньої університетської адреси вилітають пропозиції роботи, посади віддаленого особистого асистента й таємного покупця, і ця адреса і є всім капіталом операції. Уточнювальні питання і є сигналом: чи є у вас банк у телефоні, чи маєте доступ до принтера. Обидва потрібні, щоб сфотографувати й внести підроблений чек. Внесіть його, залиште частину як першу зарплату, решту витратьте на подарункові картки по сто доларів, надішліть коди назад. Коли дослідники Proofpoint підіграли, а потім відмовилися платити, дзвінки й повідомлення перейшли в погрози, а один з чоловіків у слухавці назвався агентом Dozier Jr. із ФБР. Адреси підключень вели до нігерійських мобільних мереж.
Ніхто з ФБР не телефонуватиме вам щодо роботи. Жоден справжній роботодавець не надсилає гроші до того, як ви попрацювали, і жоден банк не вважає внесений чек реальним у перший день, хоч би що показував баланс на екрані. Якщо пароль справді пішов в одну з тих форм, обліковий запис, якому він належав, це мала проблема; кожен інший сайт, де той самий пароль використали повторно, це велика. Перевірка приватності та облікових записів у Tendvane показує, які акаунти залогінені на ПК і чи справді там увімкнено двоетапну перевірку.