Кто-то @'d Me в 15:42 — Что второе сообщение рассказало мне о первом
Учетная запись двойника удаляется, и в течение шести часов та же группа видит новое имя пользователя, новый домен и фактическую потерю. Оператор общественной безопасности использует один работающий трекер, чтобы решить, когда следует обострить ситуацию, а когда остановиться.

Вы закончили отчет о выдаче себя за другое лицо в понедельник утром, написали в своем трекере «48-часовой период наблюдения» и пошли дальше. В 15:42 кто-то из той же группы Telegram снова тебе @.
Иллюстративное групповое сообщение (составной материал, а не настоящее сообщение сообщества):
Пользователь C [15:42] @security меня добавил другой аккаунт. Имя пользователя — project_official_claim, ссылка ведет на претензию-project[.]net. Другой домен с утра.
Пользователь D [15:50] Я тоже это понял. Тот же сценарий — говорит: проверьте право на раздачу.
Шесть часов. Та же группа, похожий шаблон имени пользователя, вариант домена. Аккаунт, который вы удалили тем утром, был лишь первой волной.
Если бы вы закрыли кейс после первого отчета, с этого сообщения началось бы все с нуля — спросите группу, кто еще его получил, проверьте домен, подайте еще один отчет, подождите. К тому времени, как вы закончите, злоумышленник может уже использовать третий сценарий. Поскольку вы вели трекер, вы точно знали, что сравнивать.
Что вы записали тем утром
Вернитесь к 9:23 утра понедельника. Пользователь A отметил вас в официальной группе и сообщил, что кто-то написал ему в личные сообщения о «проверке права на аирдроп». Имя пользователя было project_official (официальное имя — projectofficial), а ссылка вела на claim-project[.]com.
Прежде чем сообщить об аккаунте, вы сделали несколько вещей:
- Сохранили скриншоты с отметками времени и именами пользователей. Один скриншот из группы и один из личной переписки позволят позже сравнить, как менялся сценарий.
- Проверили, когда имитатор присоединился к группе. Панель администратора Telegram показала, что он вошел в 3:12 той же ночи, а учетную запись зарегистрировали накануне. Это не давно бездействовавший аккаунт, а недавно созданный и дожидавшийся доступа к группе.
- Спросили пользователей A и B, сохранилась ли у них полная переписка. Пользователь B уже удалил контакт, но подтвердил, что сообщение гласило: «Подключите кошелек, чтобы проверить право на аирдроп».
- Записали известный домен. claim-project[.]com. Дата регистрации на тот момент неизвестна.
Отчет был отправлен в 11:45, и аккаунт был заблокирован. Вы написали одну запись в своем трекере и отметили ее 🟡 Желтым.
Идентификатор дела: BR-2025-0414-01
- Обнаружено: 04-14 09:23
- Заблокированные аккаунты: 1
- Известный домен: claim-project[.]com
- Известные личные сообщения отправлены: минимум 2 людям.
- Уровень ответа: 🟡 Желтый (имитатор заблокирован, период наблюдения 48 часов)
- Чтобы проверить: существуют ли другие учетные записи из того же пакета; подробности регистрации домена
Желтый не означает «все ясно». Это означает, что вам не нужно все бросать сегодня, но вы должны проверить еще раз завтра.
Шесть часов спустя три сигнала изменили цвет
Когда в 15:42 пришло сообщение пользователя C, вы проверили свой трекер по трем вещам.
Во-первых, изменилось имя пользователя. Утром это был project_official, имитирующий официальное имя. Днем появился project_official_claim: тот же шаблон имитации, но другая схема именования.
Во-вторых: домен изменился. С .com на .net. Вариант домена — злоумышленник зарегистрировал несколько доменов верхнего уровня под одним и тем же базовым именем.
В-третьих, время. Первый аккаунт заблокировали в 11:45. Новый появился в 15:42 — менее чем через четыре часа. Это больше похоже на налаженный процесс, чем на разовую попытку: кто-то проверил статус аккаунта и активировал резервный.
Вы изменили уровень ответа с 🟡 Желтого на 🟠 Оранжевый.
Главная задача на оранжевом уровне — не «снова отправить жалобу», а собрать структурную информацию и оценить, насколько глубоко подготовился злоумышленник.
Три вещи, которые нужно проверить — не срочные, но необходимые
Во-первых, даты регистрации доменов. Проверьте WHOIS обоих доменов (все цифры ниже иллюстративны):
- claim-project[.]com: зарегистрирован 10 апреля 2025 г., регистратор NameCheap
- claim-project[.]net: зарегистрирован 10 апреля 2025 г., регистратор NameCheap
Тот же день, тот же регистратор. Злоумышленник начал готовить домены как минимум за четыре дня до обнаружения инцидента. Проверьте также claim-project[.]org и claim-project[.]io у того же регистратора — зарегистрированные, но неиспользуемые домены тоже заносятся в журнал.
Во-вторых, недавние входы в группу. Откройте панель администратора Telegram и проверьте аккаунты, вошедшие за последнюю неделю. В примере три аккаунта присоединились с 10 по 12 апреля. Все они зарегистрированы в один период, не писали в группе, не имеют аватара, а их имена выглядят как случайный набор букв и цифр. Это могут быть как резервные аккаунты, так и обычные пользователи; уверенности нет. Но совпадение дат с регистрацией доменов стоит зафиксировать. Сохраните идентификаторы аккаунтов и действуйте по принятой в сообществе процедуре реагирования.
В-третьих, вариант сценария. Пользователи сообщили, что днем приманка оставалась прежней. Значит, злоумышленник пока рассылал заранее подготовленный текст и еще не перешел к другой приманке.
После этих трех проверок вы подтвердили, что это подготовленная атака с несколькими доменами и аккаунтами. Но для решения о переходе на красный уровень нужна была еще одна деталь.
Скриншот, который пришел в 22:00.
Иллюстративное групповое сообщение (составной материал, а не настоящее сообщение сообщества):
Пользователь E [22:18] Сегодня днем в аккаунте говорилось, что на официальном сайте появился новый пользовательский интерфейс, и меня попросили одобрить тест. Я не внимательно посмотрел на домен и щелкнул по нему. С моего кошелька сняли 0,5 ETH. Скриншот: [изображение]
Пользователь F [22:30] Я тоже получил сообщение о новом пользовательском интерфейсе, но не нажал. Аккаунт не похож на тот, с которого был отправлен сценарий раздачи.
Сценарий изменился. Вечером злоумышленник переключил приманки — с «проверки раздачи» на «тест нового пользовательского интерфейса». Это означает, что они увидели, что сценарий раздачи не конвертируется достаточно хорошо в течение дня, и скорректировали его. Скриншот пользователя E показал, что новый сценарий уже привел к фактической потере активов.
Вы снова обострили ситуацию: 🟠 Оранжевый → 🔴 Красный.
На красном уровне трекер отслеживает три вещи.
Цель на красном уровне — остановить дальнейший ущерб и сохранить доказательства, а не «поймать злоумышленника». Последнее выходит за возможности и полномочия специалиста по безопасности сообщества.
Что вы можете сделать:
- Разместите объявление о подтверждении в группе — перечислите подтвержденные фальшивые домены (claim-project[.]com и .net), четко укажите официальный домен и сообщите участникам, что жертвы идентифицированы. Держите тон фактичным.
- Отправьте личные сообщения пользователям, которых ранее отметили как получивших сообщения от злоумышленника, и напомните им не переходить по ссылкам. Не упоминайте всех участников в публичной группе.
- Сохраняйте цепочку доказательств: записи отчетов, результаты Whois, скриншоты групповых сообщений, скриншоты жертв — с разбивкой по времени и источнику.
Чего вы не делаете:
- Не объявляйте в группе вознаграждение с просьбой предоставить хакерскую информацию.
- Не обещайте «мы вернем активы» — вы не можете контролировать движение средств в блокчейне. Пострадавшим следует напрямую обратиться к провайдеру кошелька или бирже.
- Не публиковать идентификатор Telegram злоумышленника. Публичный идентификатор не имеет никакой реальной цели и может быть использован подражателями.
Ваш трекер теперь читает:
Идентификатор дела: BR-2025-0414-01
- Подтвержденных учетных записей, выдающих себя за другое лицо: 3 (1 заблокирован утром, 1 зарегистрирован во второй половине дня, 1 неактивный аккаунт ожидает проверки)
- Подтвержденные фишинговые домены: минимум 2 (.com + .net)
- Известные жертвы: минимум 1, потеря 0,5 ETH (иллюстративное число предназначено только для демонстрации, не представляет собой реальный инцидент)
- Изменения уровня ответа: 🟡 09:23 → 🟠 15:42 → 🔴 22:18
- Чтобы проверить: зарегистрированы ли и активны ли два оставшихся варианта домена; тип кошелька жертвы и авторизованный адрес контракта; следует ли временно переключить групповой доступ на доступ только по приглашению
В следующий раз, когда кто-то сообщит, у вас есть базовый уровень
Возвращаясь к исходному вопросу: после того, как вы сообщите о фейковом аккаунте, когда вы сможете чувствовать себя в безопасности?
Не тогда, когда аккаунт забанен. Не тогда, когда никто в группе не сообщает о другом. Вы чувствуете себя в безопасности, когда подтверждаете, что партия доменов и резервных учетных записей злоумышленника исчерпана, а новые точки входа закрыты.
Вы не можете знать, сколько имен пользователей зарегистрировал злоумышленник. Но вы можете оценить их цикл подготовки и рабочий ритм по трем потокам: датам регистрации домена, пакетам присоединения учетных записей и времени смены сценариев. Если бы вы не покинули эту желтую запись трекера после первой волны, дневное сообщение привело бы вас к нулю. К тому времени, как вы проработаете сценарий, злоумышленник может уже использовать четвертый сценарий.
Трекеру не нужно много полей. Три строки примечаний, один цветовой код, один пункт под надписью «для проверки». Достаточно того, что открыв его, вы знаете текущий уровень и что проверить дальше.
В следующий раз, когда кто-то @ обратится к вам, вы не спросите: «Это снова происходит?» Вы поднимете предыдущую таблицу, сравните шаблон, домен и скрипт и примете решение — эскалировать или закрыть.
Обсуждения рынка и риска — это вспомогательные данные
Основная задача Top Prospect — поиск потенциальных клиентов в Telegram. Обсуждения рынка и риска могут дополнить контекст кандидата, но не становятся автоматически подтверждённым инцидентом, трендом или возможностью продажи.

