Сеть нелегитимных мерчантов: как мошенники избегают блокировки, создавая новые точки продаж
Паутина фальшивых интернет-магазинов — обыденная реальность электронной коммерции. Узнайте, как аналитика F6 выявляет связанных между собой продавцов и помогает бороться с мошенничеством в эквайринге.
Введение
Киберпреступники создают сети интернет-магазинов под разными юрлицами-дропперами, чтобы избежать блокировки. Пользователь, столкнувшийся с ситуацией, когда интернет-магазин не отправил товар и смошенничал, часто думает, что имеет дело с единичным случаем обмана. Однако реальность куда более системна.
Скрытая угроза: почему мошенники выбирают сеть фиктивных интернет-магазинов
По данным наших экспертов, киберворы все чаще отказываются от одиночных атак в пользу создания целых паутин фальшивых предпринимателей, что позволяет им оставаться в тени и продолжать свою преступную деятельность, даже если отдельные магазины блокируются. При массовых атаках с небольшим «подлимитным» средним чеком мошенники могут дольше оставаться в тени из-за обхода лимитов транзакционного антифрода, а также из-за отсутствия жалоб от клиентов на незначительные суммы фрода.
Около 80% всех создаваемых мошеннических порталов эксплуатируют бренды известных компаний, но оставшаяся часть приходится на безымянные ресурсы или придуманные злоумышленниками несуществующие бренды. Создание сети преступных интернет-магазинов стало основным инструментом киберпреступников в 2025-2026 годах, дозволяя им распределять риски и увеличивать прибыль.
Наша компания зафиксировала значительный рост сложности мошеннических схем в 2025 году: ежедневно злодеи запускали в среднем по 13 фишинговых и по 7 подложных порталов на каждый защищаемый бренд. Это свидетельствует о высоком уровне организации и автоматизации преступной деятельности.
Как устроена схема: архитектура паутины фиктивных мерчантов
Грабители, использующие мошеннические интернет-магазины, создают сложную инфраструктуру из множества точек продаж. В рамках этой схемы преступники регистрируют несколько веб-ресурсов, внешне не ассоциированных между собой, но объединенных единым центром управления.
Признаки подставного интернет-магазина в рамках такой сети:
- использование различных юридических лиц для каждой точки продаж,
- различные доменные имена, контакты и реквизиты,
- внешне непохожий дизайн и структура сайтов,
- смена реквизитов при оплате — классический признак мошенничества в таких ситуациях.
Например, в прошлом году экспертами F6 была выявлена обманная сеть из десятков Telegram-каналов, через которые заманивали жертв обещаниями дешевой красной икры и других деликатесов. Во всех случаях действовал единый принцип: 100% предоплата и последующее исчезновение «менеджеров» после получения денег.
Стратегические преимущества для мошенников
Использование паутины подставных продавцов предоставляет грабителям ряд стратегических преимуществ, которые делают эту модель особенно привлекательной:
- Распределение финансовых потоков. Киберворы не ставят все на один магазин, а распределяют денежные потоки между несколькими площадками. Это снижает вероятность быстрого обнаружения по аномальным транзакциям.
- Устойчивость при блокировке. Если одна из точек блокируется, остальная часть продолжает функционировать за счет остальных порталов. Преступники оперативно возобновляют работу через альтернативные, заранее заготовленные или новые веб-площадки после применения ограничительных мер.
- Маскировка мошеннических операций. Киберворы смешивают фродовый трафик с легитимным, используя часть онлайн-страниц для привлечения реальных пользователей, а часть — для криминальных операций. Это затрудняет выявление по поведенческим паттернам.
- Быстрый запуск через запасные ресурсы. Злоумышленники всегда имеют резервные домены, юридические лица и платежные сведения, позволяющие в кратчайшие сроки развернуть новый интернет-магазин взамен заблокированного.
- Разделение функций между разными организациями. В рамках такой паутины различные порталы могут использоваться для различных целей: одни — для привлечения жертв, другие — для приема платежей, третьи — для отмывания денег.
| Характеристика | Одиночный интернет-магазин | Сеть фиктивных мерчантов |
|---|---|---|
| Количество точек продаж | 1 | 10-50+ |
| Юридические лица | 1 | Разные для каждого онлайн-сервиса |
| Доменные имена | 1 | Множество, часто с различными TLD |
| Платежные реквизиты | 1 комплект | Множество, часто меняются |
| Устойчивость к блокировке | Низкая | Высокая |
| Сложность выявления | Низкая | Высокая |
| Используемые методы | Прямой обман | Графовые связи, маскировка |
Как аналитика находит связи: выявление связанных мерчантов
Для эффективной борьбы с фрод-рингом в эквайринге необходимы методы выявления скоординированных дилеров, выходящие за рамки простой оффлайн проверки отдельной торговой точки. Современная аналитика использует комплексный подход, включающий:
1. Регистрационные данные организаций
Оценка юрлиц, на которые зарегистрированы магазины, помогает выявить повторяющиеся паттерны: одни и те же учредители, директора, адреса регистрации или контактные телефоны.
2. Совпадения контактной информации
Даже если преступники используют разные юридические лица, они часто оставляют схожие контакты на онлайн-сервисах: номера телефонов, имейлы, мессенджеры. Device fingerprint также помогает обнаружить, что с одного устройства управляются несколько, казалось бы, нескоординированных интернет-порталов.
3. Технические атрибуты
Анализ IP-адресов, хостингов, CMS, шаблонов дизайна и других технических параметров позволяет находить скрытые сопряжения между сайтами. Пересечение IP-адресов – один из ключевых индикаторов, указывающих на то, что различные порталы продаж управляются из одного центра.
4. Реквизиты
KYB (know your business) предполагает тщательное исследование платежных сведений предпринимателей. Выявление пересечений по банковским счетам, идентификаторам терминалов и другим финансовым параметрам помогает обнаруживать сопряженные мошеннические аккаунты.
5. Транзакционная активность
Оценка сотен паттернов транзакций позволяет выявлять аномалии: схожие суммы, частоту, временные интервалы и другие характеристики, указывающие на единый источник управления. Транзакционный антифрод от F6 — это гибкий и логически настраиваемый инструмент, позволяющий отслеживать изменения с максимальной скоростью и точностью.
6. Графовый анализ связей
Графовый анализ фрода – наиболее эффективный метод для обнаружения сложной преступной инфраструктуры. Он помогает визуализировать связи между объектами (продавцами, устройствами, IP-адресами, финансовые данными) и выявлять скрытые кластеры.
Атрибуция мошенничества с использованием графового подхода дает возможность не просто блокировать отдельные онлайн-магазины, а разрушать всю инфраструктуру фрод-ринга в эквайринге.
Ключевой вывод: изучение одного продавца при онбординге ничего не дает, если он взаимосвязан с другими. Только комплексная аналитика позволяет вскрыть всю преступную инфраструктуру.
Чек-лист для проверки мерчанта при онбординге:
- Аудит юридических лиц на пересечения (учредители, директора, адреса)
- Анализ технических атрибутов (IP-адреса, хостинг, CMS, шаблоны)
- Сравнение контактной информации (телефоны, email, мессенджеры)
- Платежная проверка (банковские счета, ID терминалов)
- Графовый анализ связей с уже известными мошенническими кластерами
- Device fingerprinting для выявления общего центра управления
Пример из практики: как работает графовая аналитика
Показательный пример из нашей практики демонстрирует эффективность комплексного подхода к борьбе с инфраструктурой интернет-магазинов злоумышленников.
Грабители зарегистрировали веб-ресурс Х, с которого осуществляли продажи, но не отправляли товар заказчикам. На основе жалобы пользователя в службу поддержки банка договор с этим недобросовестным порталом был расторгнут.
Однако на этом история не закончилась. Специалисты F6 провели углубленную оценку веб-сайта Х и на основе графовых связей по устройству выявили целую группу точек — X, Y, Z — со схожими интернет-сервисами и деятельностью. Device fingerprint показал, что все эти формально не ассоциированные интернет-магазины управлялись с одних и тех же устройств, а пересечение IP-адресов подтвердило их общее происхождение.
Это не единичный случай — один из множества задокументированных паттернов, которые F6 фиксирует в базе знаний по мошеннической активности.
Получить доступ к Fraud Matrix
Как проверить интернет-магазин перед покупкой: рекомендации F6
Для пользователей, которые хотят защитить себя от мошенничества, наши специалисты рекомендуют придерживаться следующих правил:
- Проверяйте доменные имена с помощью whois-сервисов. Три признака возможного мошенничества: домен создан менее года назад, название домена не совпадает с тематикой площадки, домен отличается от оригинального или кажется подозрительным.
- Используйте только проверенные сервисы для поиска информации о штрафах и задолженностях. Госсервисы — ваш самый надежный источник информации.
- Не сообщайте никому свои персональные данные, номер банковской карты, коды и пароли из СМС. Не вводите их на сайтах, которые посещаете впервые.
- Обращайте внимание на смену реквизитов при оплате — это один из главных признаков фальшивого интернет-магазина.
- Не подписывайтесь на рекуррентные платежи на неизвестных площадках. Узнайте о рекуррентных платежах в эквайринге: как используются автосписания для кражи денег.
Защита: решение Fraud Protection
Бороться с сетями подставных предпринимателей традиционными методами практически невозможно. Аудит одного интернет-магазина при онбординге не выявит его спайки с другими, если формально они зарегистрированы на разные юридические лица и используют различные домены.
Решение F6 Fraud Protection предлагает комплексный подход к выявлению связанных продавцов и атрибуции мошенничества:
- Графовый анализ фрода позволяет визуализировать связи между формально не сопряженными мерчантами, находить скрытые кластеры и строить полную картину преступной инфраструктуры.
- Device fingerprint помогает идентифицировать устройства, с которых управляются разные сайты продаж.
- Анализ пересечения IP-адресов выявляет общие центры управления.
- KYB (know your business) обеспечивает глубокую проверку юридических лиц и платежных данных.