"Trozal Procvata", "Snažan Portbit", "Lumora Olaksica" itd - finansijske prevare
#1

Na instagramu a možda i na drugim Meta platformama se pojavljuju ovakvi oglasi :

   

kada se oglas pogleda malo detaljnije :

   

   

Mirah je kompromitovan nalog na fejsbuku preko kojeg se prave oglasi, o tome kasnije...

piše na oglasu da link navodno vodi ka player.rs jer se prvobitan link tako prikazuje i ovo je već davno poznata obmana na Meta platformama gde se na oglasu prikazuje jedan link a u stvari je drugi link kada se klikne...

link na oglasu je ka domenu wolf.aliveradish .com koji služi za trijažu ka daljim sajtovima gde je lažan članak koji vodi dalje ka prevari...

   

Trijaža ka sledećem domenu :

   

članak koji se otvara :

   

to je jedan domen, ima ih više, na primer evo još jedan :

   

ako se pristupi direktno krajnjem domenu dobija se lažan cloudflare mamac sajt :

   



Snimci ekrana nekih delovi lažnog N1 članka :

   

   

   

   

   

   

   

   

Na "članku" postoje i komentari isto kao i na pravom N1 sajtu, ovde se lažni komentari hvale svojim lažnim zaradama :

   

   

Nastavak u odgovoru već ima previše slika ovde...
Reply
#2

"Platforma za investicije" se servira sa istog domena kao i lažni N1 članak uz naravno lažne hvalospeve i broj "preostalih mesta" koji se smanjuje dok se čita sajt, da vas požuri da što pre ostavite podatke. Platforma na web sajtu verovatno ne postoji, nego preko kontakta vas neko kontaktira i onda lično pokušava da vas prevari tako što morate uplatiti minimalni depozit od 25.500RSD i posle će verovatno ubrzo da se zaradi gomila novca posle čega verovatno traže novu uplatu za nekakve troškove ili poreze da bi se "zarada" mogla podići, klasična već viđena prevara. Slična ako ne i identična kao i prethodno viđene Gazprom prevare: Prevara sa lažnim platformama za investiranje - Reklame s poznatima

   

   

   

Takođe zloupotrebljava druge javne ličnosti :

   

   

Ima i lažne povhalne recenzije :

   
Reply
#3

Što se tiče kompromitovanog fejsbuk naloga sa kojeg su postavljene reklame. Nalog je duže vreme neaktivan bez objava, do kredencijala su verovatno došli kroz infostealer logove

https://www.facebook.com/mirahmusic/

   

   

Svi oglasi koji ciljaju naše tržište sa ovom kampanjom :

   

   

   

   

Ciljane su i druge zemlje na primer Poljska :

   

Rumunija :

   

Švedska :

   

Zanimljivo da je u svakom slučaju mamac sajt neka prodavnice muzičke opreme kao što je i kod nas player.rs
Reply
#4

U toku mog dokumentovanja prevarant je promenio kampanju, više ne koristi Brankicu svi oglasi sa njom su obrisani, sada ima nekoliko koji koriste Sinišu Malog :

   

   

Trijažni domen je takođe promenjen na fog.motionlessnote.com :

   
Reply
#5

U nekom trenutku im se trijažni sajt "pokvario", otkrivajući da se iza Cloudflarea nalazi na flareapp.io i otkrivajući razne zanimljivosti :

   

request ide na :

Code:
https://wolf.aliveradish.com/?utm_content=grrscsh1&adset_name=35_65_advpl_po&placement=Instagram_Stories&ad_id=120230684762520136&ad_name=4811-B-Stankovic-Po-1080x1080-2&adset_id=120230684762560136&campaign_id=120230684762450136&campaign_name=RS%7CStankovic%7C1591634835066154%7Cmeta%7Ccash%7C35%7Cinteresi&utm_medium=paid&utm_source=ig&utm_id=120230684762450136&utm_term=120230684762560136&utm_campaign=120230684762450136&fbclid=...

sa velikom količinom hedera :

Code:
curl "http://wolf.aliveradish.com/" \    -X GET \    -H 'cf-connecting-ip: xxx' \    -H 'cdn-loop: cloudflare; loops=1' \    -H 'priority: u=0, i' \    -H 'accept-language: en-US,en;q=0.9' \    -H 'referer: http://instagram.com/' \    -H 'sec-fetch-dest: document' \    -H 'sec-fetch-user: ?1' \    -H 'sec-fetch-mode: navigate' \    -H 'sec-fetch-site: none' \    -H 'x-requested-with: com.instagram.android' \    -H 'accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7' \    -H 'user-agent: Mozilla/5.0 (Linux; Android...' \    -H 'upgrade-insecure-requests: 1' \    -H 'sec-ch-ua-model: "XXXX"' \    -H 'sec-ch-ua-platform-version: "xxx"' \    -H 'sec-ch-ua-platform: "Android"' \    -H 'sec-ch-ua-mobile: ?1' \    -H 'sec-ch-ua: "Not)A;Brand";v="8", "Chromium";v="138", "Android WebView";v="138"' \    -H 'cookie: ua_requested=1; res=360x804; vp=360x676; load=11.xxx; timezone=Europe%2FBelgrade; language=en-US; cookies=true; device=android' \    -H 'cf-ipcity: Belgrade' \    -H 'cf-region-code: SE' \    -H 'cf-postal-code: 11000' \    -H 'cf-ipcontinent: EU' \    -H 'cf-ipcountry: RS' \    -H 'cf-visitor: {"scheme":"https"}' \    -H 'cf-iplatitude: 44.xxx' \    -H 'cf-timezone: Europe/Belgrade' \    -H 'cf-iplongitude: 20.xxx' \    -H 'accept-encoding: gzip, br' \    -H 'cf-region: Central Serbia' \    -H 'cf-ray: 96e766665a94fa43-BEG' \    -H 'connection: close' \    -H 'x-forwarded-proto: https' \    -H 'x-forwarded-for: xxx, xxx' \    -H 'host: wolf.aliveradish.com' \    -F 'utm_content=grrscsh1' -F 'adset_name=35_65_advpl_po' -F 'placement=Instagram_Stories' -F 'ad_id=120230684762520136' -F 'ad_name=4811-B-Stankovic-Po-1080x1080-2' -F 'adset_id=120230684762560136' -F 'campaign_id=120230684762450136' -F 'campaign_name=RS|Stankovic|1591634835066154|meta|cash|35|interesi' -F 'utm_medium=paid' -F 'utm_source=ig' -F 'utm_id=120230684762450136' -F 'utm_term=120230684762560136' -F 'utm_campaign=120230684762450136' -F 'fbclid=XXXX'


Code:
{     "utm_content": "grrscsh1",     "adset_name": "35_65_advpl_po",     "placement": "Instagram_Stories",     "ad_id": "120230684762520136",     "ad_name": "4811-B-Stankovic-Po-1080x1080-2",     "adset_id": "120230684762560136",     "campaign_id": "120230684762450136",     "campaign_name": "RS|Stankovic|1591634835066154|meta|cash|35|interesi",     "utm_medium": "paid",     "utm_source": "ig",     "utm_id": "120230684762450136",     "utm_term": "120230684762560136",     "utm_campaign": "120230684762450136",     "fbclid": "XXXX" }
Reply
#6

nekom automatikom menjaju oglase često. Pošto sam samo jednom uspeo da otvorim link koji mi je izlete ona instagramu, izgleda da posle jednog otvaranja gase oglas i postavljaju novi identični, sve verovatno u cilju izbegavanja da se razotkriju i da im ugase oglase i facebook nalog.

   

   

   


   
Reply
#7

izleteo mi i Siniša :

   

   

   
Reply
#8

Ovo je verovatno od iste ekipe, platforma se zove "Snažan Portbit". Sve se isto ponaša, isto imaju trijažni domen koji šalje dalje, isto može  samo jednom da se učita link sa oglasa pa oglas nestaje i link prestaje da radi, isto imaju lažnu CloudFlare stranicu kada se ode direktno na domen. Izgleda da je sve automatizovano i generisano, od imena platformi do domena, favicon, itd.

   

   

Takođe koriste i razne sajtove za "recenzije" kao i generisani YouTube vide oda daju legitimet platformi ako neko uzme da gugla njihovo ime. Takođe je tu i sajt gde se mogu prijaviti ako su već guglali i došli do njega, da se ne bi slučajno pogubili. Veoma sofisticirana prevara koja pokriva mnogo uglova, od obmane istraživača i platformi sa nestajućim oglasima i isteklim linokvima, do zaokruživanja ponude za žrtve da slučajno ne posumnjaju u legitimitet ponude.

   

YouTube video takođe ima link koji vodi ka drugom sajtu iste platforme :

   

   

Code:
b.abundancenest.com has address 185.107.44.100

Code:
snazan-portbit.com has address 45.9.148.131 snazan-portbit.com mail is handled by 10 mx2.netim.net. snazan-portbit.com mail is handled by 10 mx1.netim.net.
Reply
#9

prevara uveliko u opticaju, koriste se kompromitovane facebook stranice da bi se gurali oglasi... Sada se javlja i nekakav chatbot kao da odgovoriš na neka pitanja i onda ti traži standardne kontakt podatke da bi te kontaktirao nekakav agent sa ludim obećanjima zarade i taj organizuje uplatu prvobitnog "ulaganja"...


   

   

   

   
Reply
#10

   

   

   

   

   

   

   
Reply


Forum Jump:


Users browsing this thread: 1 Guest(s)