Η πλατφόρμα Sniper Dz έχει στοχεύσει χιλιάδες χρήστες στη Μέση Ανατολή και Βόρεια Αφρική μέσω εκτεταμένων απατών που χρησιμοποιούν ψεύτικους λογαριασμούς Facebook για την προώθηση δελεαστικών προσφορών. Οι ερευνητές κυβερνοασφάλειας της Group-IB αποκάλυψαν λεπτομέρειες αυτής της εγκληματικής δραστηριότητας που εκμεταλλεύεται την εμπιστοσύνη των χρηστών προς πολιτικούς, δημόσια πρόσωπα και αξιόπιστους οργανισμούς.
Δείτε επίσης: QR Code Scams: Νέες phishing απάτες με δόλωμα παραβάσεις

Οι κυβερνοεγκληματίες δημιουργούσαν ψεύτικους λογαριασμούς που προωθούσαν δωρεάν πακέτα κινητού internet, οικονομικές αποζημιώσεις και κυβερνητικά προγράμματα επιδοτήσεων. Σύμφωνα με τους αναλυτές Anna Yurtaeva και Viacheslav Shevchenko, τα θύματα ενθαρρύνονταν να κάνουν κλικ σε ενσωματωμένους συνδέσμους για να διεκδικήσουν τα διαφημιζόμενα οφέλη, αλλά αντ’ αυτού ανακατευθύνονταν μέσω μιας αλυσίδας ενδιάμεσων ιστότοπων που οδηγούσαν τελικά σε υποδομή phishing και νομισματοποίησης κίνησης.
Η εταιρεία κυβερνοασφάλειας με έδρα τη Σιγκαπούρη συνέδεσε αυτές τις εκστρατείες με το Sniper Dz, μια πλατφόρμα phishing-as-a-service (PhaaS) που αποσύρθηκε τον περασμένο μήνα σε μια επιχείρηση υπό την ηγεσία της INTERPOL. Τα ευρήματα δείχνουν ότι η πλατφόρμα υπερβαίνει τη διευκόλυνση κλοπής διαπιστευτηρίων, παράγοντας παράνομα έσοδα μέσω κατάχρησης ειδοποιήσεων προγράμματος περιήγησης, συνδρομών premium SMS, κλήσεων υψηλού κόστους και επενδυτικών απατών.
Ένα τυπικό “χωνί θυμάτων απάτης Sniper Dz” ξεκινά με τοπικά δολώματα social engineering, με τους απατεώνες να μιμούνται γνωστούς παρόχους τηλεπικοινωνιών όπως την Algérie Télécom για την προώθηση ψεύτικων προσφορών. Οι χρήστες κατευθύνονται σε domains που φιλοξενούνται σε υπηρεσίες link-in-bio που λειτουργούν ως ενδιάμεσο στρώμα μεταξύ της ανάρτησης στα κοινωνικά δίκτυα και του τελικού προορισμού.
Τεχνικές Χειραγώγησης και Εκμετάλλευση Browser του Sniper Dz
Αντί να κατευθύνουν τα θύματα απευθείας σε έναν κακόβουλο ιστότοπο, η εκστρατεία πρώτα δρομολογεί τους χρήστες μέσω αξιόπιστων πλατφορμών συγκέντρωσης συνδέσμων όπως το Linkbio και το Linktree. Οι επιτιθέμενοι δημιουργούν παραπλανητικές σελίδες προσγείωσης σε domains που λειτουργούν από αυτές τις υπηρεσίες, μειώνοντας έτσι τις πιθανότητες ανίχνευσης από συστήματα ασφαλείας.
Η επίθεση καταλήγει κατευθύνοντας τα θύματα σε μια σελίδα που αποκτά δικαιώματα ειδοποιήσεων προγράμματος περιήγησης, προτρέποντας τους χρήστες να κάνουν κλικ στο “Allow” για να συνεχίσουν. O κώδικας που είναι ενσωματωμένος στην ιστοσελίδα εγγράφει το πρόγραμμα περιήγησης σε ένα σύστημα push notification χρησιμοποιώντας ένα δημόσιο κλειδί Voluntary Application Server Identification (VAPID).
Δείτε επίσης: Sniper Dz: Η INTERPOL διέλυσε την πλατφόρμα phishing – Σύλληψη διαχειριστή

Η Group-IB ανέφερε ότι το ίδιο κλειδί VAPID έχει παρατηρηθεί σε εκστρατείες που μιμούνται παρόχους τηλεπικοινωνιών στην Αλγερία και επενδυτικές απάτες που στοχεύουν χρήστες σε πολλές περιοχές. Η συνεπής εμφάνιση του ίδιου κλειδιού σε διαφορετικές εκστρατείες υποδηλώνει ότι οι χειριστές βασίζονται σε ένα κοινό οικοσύστημα push-notification παρά σε ανεξάρτητη υποδομή.
Επιπλέον, η σελίδα εμπλέκεται σε “πειρατεία κουμπιού επιστροφής” εισάγοντας 10 ψεύτικες καταστάσεις ιστορικού, παγιδεύοντας τους χρήστες σε ιστότοπους που μπορεί να εξυπηρετούν ανεπιθύμητες διαφημίσεις ή παγιδεύοντάς τους σε μια “φυλακή κουμπιού επιστροφής” και μέσα σε περιεχόμενο που ελέγχεται από τον επιτιθέμενο για να εντείνει τις εντυπώσεις διαφημίσεων.
Μόλις οι χρήστες εγγραφούν στην υποδομή ειδοποιήσεων, οι επιθέσεις προχωρούν στη φάση νομισματοποίησης, δρομολογώντας τα θύματα σε ένα σύστημα διανομής κίνησης (TDS) που καθορίζει ποια απάτη να παρουσιάσει με βάση παράγοντες όπως τον τύπο συσκευής, την τοποθεσία και τον πάροχο κινητής τηλεφωνίας. Οι πιθανές διαδρομές περιλαμβάνουν απάτες κλήσεων υψηλού κόστους και απάτη συνδρομής premium SMS.
Σύμφωνα με τη Group-IB, η πλατφόρμα Sniper Dz ήταν ενεργή τουλάχιστον από το 2015 και περιλάμβανε περισσότερα από 20.000 μοναδικά domains και 80 πρότυπα phishing που μιμούνταν περισσότερες από 30 παγκόσμιες μάρκες σε τουλάχιστον πέντε γλώσσες: αραβικά, αγγλικά, γαλλικά, ισπανικά και εβραϊκά. Οι ερευνητές εντόπισαν περισσότερα από 45.000 αρχεία θυμάτων που σχετίζονται με τη δραστηριότητα του Sniper Dz.
Δείτε επίσης: Το Facebook εκτός λειτουργίας, καθώς χιλιάδες χρήστες αναφέρουν προβλήματα

Η επιχείρηση αποτελεί μέρος μιας ευρύτερης τάσης εκμετάλλευσης των κοινωνικών δικτύων για απάτες στην περιοχή ΜΕΝΑ, με τη Group-IB να εντοπίζει περισσότερες από 1.500 δόλιες διαφημίσεις το 2025 σε Αίγυπτο, κράτη του Κόλπου, Αλγερία, Τυνησία, Μαρόκο, Ιράκ και Ιορδανία. Οι οργανισμοί πρέπει να παρακολουθούν και να αφαιρούν γρήγορα λογαριασμούς μίμησης, να εκπαιδεύουν τους χρήστες να μην εμπιστεύονται προσφορές που μοιράζονται μέσω κοινωνικών δικτύων και να ενισχύουν τους ελέγχους προγράμματος περιήγησης και ειδοποιήσεων.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
