Владельцы пунктов выдачи заказов (ПВЗ) на маркетплейсах столкнулись с новой, изощрённой схемой мошенничества. Как пишут «Ведомости» со ссылкой на селлеров и экспертов по кибербезопасности, злоумышленники взламывают личные кабинеты владельцев ПВЗ и оформляют фиктивные возвраты ранее купленных дорогих товаров. В результате мошенники завладевают и деньгами, и товаром, а пострадавшие предприниматели несут серьёзные убытки. В Wildberries заявили, что подтверждённых сигналов о таких инцидентах не фиксируют, а в Ozon подчеркнули, что площадка системно предотвращает мошенничество. Разбираемся, как работает новая схема, кто в группе риска и как защитить свой бизнес.
Как работает новая схема мошенничества
Схема, о которой сообщают «Ведомости», выглядит следующим образом:
- злоумышленники получают доступ к личному кабинету владельца пункта выдачи заказов;
- используя этот доступ, они оформляют фиктивные возвраты дорогих товаров, которые были куплены ранее;
- система маркетплейса обрабатывает возврат и перечисляет деньги, а товар (который на самом деле не возвращался) остаётся у мошенников.
В итоге преступники получают и товар (который уже был у них), и деньги за него от маркетплейса. Владелец ПВЗ остаётся с убытком и претензиями со стороны площадки.
Как отмечают эксперты, мошенники хорошо знают внутренние процессы маркетплейсов, поэтому их действия выглядят правдоподобно и вызывают доверие у жертв.
Как мошенники получают доступ к кабинетам
Способы проникновения в личные кабинеты владельцев ПВЗ стандартны для киберпреступников, но в этой схеме есть своя специфика.
Основные методы:
1. Социальная инженерия и звонки от «службы поддержки».
Злоумышленники часто представляются сотрудниками поддержки маркетплейса и под различными предлогами убеждают пользователя самостоятельно передать логины, пароли или коды доступа. Они могут говорить о технических работах, необходимости подтвердить данные или предотвратить блокировку. Поскольку мошенники хорошо осведомлены о внутренних процессах компании, они звучат убедительно и вызывают доверие у предпринимателей.
2. Фишинговые рассылки.
Владельцам ПВЗ приходят письма или сообщения, внешне неотличимые от официальных, со ссылками на поддельные страницы входа. Введя там свои данные, жертва сама отдаёт их мошенникам.
3. Использование утечек данных.
Если владелец ПВЗ использовал один и тот же пароль на разных сервисах, и какой-то из этих сервисов был взломан, мошенники могут попробовать эту связку для доступа к кабинету на маркетплейсе.
Масштабы проблемы
По оценке руководителя проектов компании «Интеллектуальная аналитика» Тимофея Воронина, пока зафиксировано не более сотни таких случаев. Однако эксперты предупреждают, что в будущем их число может вырасти.
Схема относительно новая, и многие владельцы ПВЗ ещё не знают о ней, что делает их уязвимыми. Кроме того, мошенники постоянно совершенствуют свои методы, адаптируясь к защитным мерам маркетплейсов.
Особенность этой схемы в том, что она нацелена не на покупателей, а на самих участников инфраструктуры маркетплейсов — владельцев пунктов выдачи. У них есть доступ к системе, они разбираются в процессах, но при этом могут не обладать достаточными знаниями в области кибербезопасности.
Что говорят маркетплейсы
Представители крупнейших площадок отреагировали на публикации о новой схеме мошенничества.
Wildberries: В компании сообщили, что подтверждённых сигналов о подобных инцидентах не фиксируют. Это может означать, что либо случаи действительно единичны, либо пострадавшие не обращались официально, либо мошенничество пока не выявлено.
Ozon: Представитель маркетплейса заявил, что площадка системно предотвращает мошенничество. В компании подчеркнули, что работают над защитой аккаунтов пользователей и постоянно совершенствуют системы безопасности.
Важно отметить, что отсутствие подтверждённых сигналов не означает отсутствия проблемы. Возможно, требуется время, чтобы пострадавшие осознали, что стали жертвами мошенников, и обратились в техподдержку.
Как защититься владельцам ПВЗ
Эксперты по кибербезопасности дают рекомендации, которые помогут снизить риски.
1. Включите двухфакторную аутентификацию.
Это самый эффективный способ защиты. Даже если мошенники узнают ваш пароль, без второго фактора (кода из приложения или СМС) они не смогут войти в кабинет.
2. Никогда и никому не сообщайте пароли и коды доступа.
Сотрудники поддержки маркетплейсов никогда не запрашивают пароли и коды подтверждения. Если кто-то просит их под любым предлогом — это мошенники.
3. Проверяйте адресную строку при входе.
Убедитесь, что вы находитесь на официальном сайте маркетплейса, а не на фишинговой странице. Обращайте внимание на доменное имя и наличие защищённого соединения (https).
4. Используйте уникальные пароли.
Не используйте один и тот же пароль для разных сервисов. Если произойдёт утечка на другом сайте, ваши данные на маркетплейсе останутся в безопасности.
5. Регулярно проверяйте историю операций.
Контролируйте все движения в личном кабинете. При обнаружении подозрительных операций немедленно обращайтесь в поддержку.
6. Обучайте сотрудников.
Если в ПВЗ работает несколько человек, проведите инструктаж по кибербезопасности. Мошенники могут атаковать не только владельца, но и персонал.
Что делать, если взлом уже произошёл
Если вы обнаружили признаки взлома или стали жертвой мошенников, действуйте быстро и по плану.
- Немедленно смените пароль и выйдите из всех сеансов (обычно такая опция есть в настройках безопасности).
- Свяжитесь со службой поддержки маркетплейса и сообщите о случившемся. Предоставьте все детали.
- Обратитесь в полицию с заявлением о мошенничестве. Это необходимо для официального расследования и, возможно, для страховых случаев.
- Проверьте, не было ли оформлено фиктивных возвратов, и зафиксируйте их.
- Сообщите о случившемся в сообществах владельцев ПВЗ, чтобы предупредить коллег.
Бдительность — главное оружие
Новая схема мошенничества, нацеленная на владельцев пунктов выдачи заказов, — ещё одно напоминание о том, что киберугрозы эволюционируют вместе с цифровыми сервисами. Преступники ищут слабые места не только в технологиях, но и в человеческой психологии.
Пока число пострадавших невелико — по разным оценкам, не более сотни случаев. Но это может быть только началом. Маркетплейсы заявляют о системной борьбе с мошенничеством, однако основная ответственность за безопасность лежит на самих пользователях.
Включите двухфакторную аутентификацию прямо сегодня. Это займёт пять минут, но может спасти ваш бизнес от многомиллионных убытков. И помните: настоящие сотрудники поддержки никогда не спрашивают пароли и коды.
Продолжайте читать и смотреть
Новости маркетплейсов, автоматизация и практические разборы ИИ — на удобной для вас площадке.
