Как работают OTP-боты
Эти боты управляются либо через контрольную панель в веб-браузере, либо через Telegram и выманивают у жертвы одноразовый пароль, имитируя, например, звонок из банка с запросом присланного кода. Работает схема следующим образом.
Завладев учетными данными жертвы, мошенник заходит в ее аккаунт и получает запрос на ввод OTP-кода.
Жертве на телефон приходит сообщение с одноразовым паролем.
OTP-бот звонит жертве и с помощью заранее заготовленного скрипта требует от нее ввести полученный код.
Жертва набирает код на клавиатуре телефона прямо во время звонка.
Код поступает в Telegram-бот злоумышленника.
Злоумышленник получает доступ к аккаунту жертвы.
Ключевая функция OTP-бота — звонок жертве, и от убедительности бота зависит успех мошенников: время действия одноразовых кодов сильно ограничено, и шанс получить действующий код во время телефонного разговора гораздо выше. Поэтому OTP-боты предлагают множество функций, позволяющих тонко настраивать параметры звонка.
OTP-боты — это бизнес, поэтому для начала работы с ботом мошенники-разводилы покупают за крипту у мошенников-разработчиков подписку стоимостью до $420 в неделю. Далее они вводят в бота имя жертвы и ее номер, банковские данные, а также выбирают название организации, от лица которой будет совершен звонок.
Для убедительности мошенник может активировать функцию спуфинга, указав исходящий номер, с которого якобы совершается звонок — он отобразится на экране телефона жертвы. Далее можно выбрать язык разговора и даже голос бота. Все голоса сгенерированы с помощью искусственного интеллекта, поэтому OTP-бот может говорить по-английски с индийским акцентом или, например, на кастильском диалекте испанского языка. При перенаправлении звонка на голосовую почту бот умеет сбрасывать вызов. А чтобы убедиться, что все настроено верно, мошенник может сначала проверить настройки OTP-бота, инициировав звонок на собственный тестовый номер, а уже после атаковать жертву.
Киберпреступникам важно, чтобы жертва поверила в легитимность звонка, поэтому некоторые OTP-боты позволяют перед набором номера отправлять жертвам SMS-сообщения с предупреждением о предстоящем звонке. Это усыпляет бдительность, ведь обмана на первый взгляд и нет: сначала пришло SMS-уведомление «из банка» о предстоящем звонке, а через несколько минут на самом деле позвонили — значит, это точно не мошенники. А это они.
Некоторые боты во время звонка умеют запрашивать не только одноразовые пароли, но и другие данные — например, номер и срок действия банковской карты, ее код безопасности или PIN, дату рождения, реквизиты документов.