31 августа 2026 года на почту пришло письмо, которое на первый взгляд выглядит как официальное уведомление украинского OTP Bank: якобы входящий перевод на 12 500 грн был заблокирован системой финансового мониторинга. Письмо сообщает о необходимости срочно ознакомиться с документом, а на выполнение действия отводится всего один час. На самом деле это фишинговая схема. Причём в данном случае мошенники использовали интересную конструкцию: опасная ссылка спрятана не непосредственно в письме, а внутри прикреплённого PDF-документа. Мы разобрали письмо и сам файл по отдельности.
Что пришло на почту
Тема письма: Вхідний переказ № OTP-IN-88342 заблоковано системою безпеки. Потрібне ознайомлення
Отправитель отображается как: АТ «ОТП БАНК» reply@otpbankua.com
Но Gmail показывает важную деталь: через solarhub.space
Именно эта строчка уже должна заставить пользователя остановиться. То есть перед нами не обычное письмо, пришедшее с инфраструктуры официального домена банка
Что утверждают мошенники
В письме используется вполне реалистичный банковский сценарий. Якобы:
- 31.08.2026 поступил входящий платёж;
- сумма — 12 500 грн;
- операция получила ID SYS-IN-88342109;
- платёж заблокирован;
- причиной называется отсутствие обязательной верификации происхождения средств;
- дополнительно начислен «налог/сбор» 125 грн;
- общая «сумма блокирования» составляет 12 625 грн.
Далее начинается классическая социальная инженерия. Пользователю сообщают, что необходимо открыть прикреплённый документ. А затем появляется главный элемент атаки: Срок ознакомления с документом и предоставления ответа — 1 час. Если ничего не сделать, пользователя пугают возвратом денег отправителю и блокировкой текущего счёта. То есть используется классическая комбинация: деньги + страх + срочность + официальный статус + документ.
Первый красный флаг — адрес отправителя
У OTP Bank официальная инфраструктура использует домен: otpbank.com.ua На официальной странице контактов банка опубликованы, в частности, info@otpbank.com.ua, quality@otpbank.com.ua, office@otpbank.com.ua и compliance@otpbank.com.ua В нашем случае адрес совершенно другой: reply@otpbankua.com Это не otpbank.com.ua. А Gmail дополнительно показывает: через solarhub.space. Таким образом, уже на уровне почтовой доставки письмо выглядит крайне подозрительно.
Но самое интересное оказалось внутри PDF
Мошенники прикрепили файл: Protokol_Zatrymannya_Platezhu_№88342_SIGN.pdf На первый взгляд он действительно похож на банковский документ. Мы не стали нажимать на кнопку, а сначала разобрали сам PDF. И вот здесь схема раскрывается полностью.
Что представляет собой PDF
Файл содержит одну страницу формата A4. В верхней части размещён логотип OTP Bank и банковские реквизиты. Далее присутствует заголовок: «Повідомлення про зміну реквізитів» Большая часть документа намеренно размыта. А в центре расположена большая зелёная кнопка: «Завантажити документ» Именно эта кнопка является главным объектом атаки. То есть перед нами фактически не документ о блокировке платежа, а PDF-прокладка с замаскированной ссылкой.
Технический анализ PDF
Здесь становится ещё интереснее. Мы проверили сам PDF на уровне структуры файла. Cам файл при этом не обязан быть вирусом. И это важный момент. Опасность находится не обязательно в самом PDF. Опасность находится за кнопкой внутри PDF.
Куда на самом деле ведёт кнопка
Мы извлекли URL непосредственно из PDF-аннотации. Кнопка: «Завантажити документ» ведёт на: https://nexuser.email/повідомлення змiна реквiзитiв отп-teaser.pdf То есть конечный домен: nexuser.email а не: otpbank.com.ua Это принципиальный момент расследования.
Почему мошенники выбрали именно 12 500 грн
Сумма достаточно небольшая, чтобы выглядеть реалистично, но одновременно достаточно большая, чтобы человек начал переживать. Далее добавляется:
Переказ: 12 500 грн
Збір: 125 грн
————————
Разом: 12 625 грн
И создаётся психологическая конструкция: «Деньги уже существуют, они ваши, но банк их заблокировал. Нужно только пройти процедуру». Это очень эффективная модель социальной инженерии. На следующем этапе злоумышленник уже может попытаться получить:
- данные банковской карты;
- логин;
- пароль;
- OTP-код;
- персональные данные;
- подтверждение платежа;
- либо заставить установить вредоносное ПО.
Что именно находится на следующем этапе nexuser.email, без безопасного посещения ресурса утверждать не будем. Но уже сама подмена домена делает переход по ссылке небезопасным
Ирония в том, что OTP Bank сам предупреждает именно об этой схеме
На официальном сайте OTP Bank существует отдельный раздел по финансовой кибербезопасности. Банк прямо предупреждает о фишинговых сообщениях, которые могут приходить по электронной почте, SMS и через мессенджеры. В материалах банка отдельно описан сценарий, когда пользователь переходит по ссылке из сообщения и вместо настоящего банковского сайта оказывается на его мошеннической копии. Банк также рекомендует самостоятельно заходить в онлайн-банк через собственную закладку либо связываться с банком по официальному номеру, а не использовать ссылки из подозрительных сообщений
А был ли вообще какой-нибудь платёж?
В нашем случае — нет. Получатель письма не является клиентом OTP Bank и не имеет там счёта. Поэтому заявленная операция на 12 500 грн не могла быть ожидаемым входящим платежом. Это дополнительно показывает характер рассылки: письмо не является персональным уведомлением о конкретной банковской операции, а представляет собой массовую фишинговую приманку.
#фишинг
#фишинговоеписьмо
#фишингпочты
#мошенники
#мошенничество
#кибербезопасность
#интернетмошенники
#банковскиемошенники
#мошенникисбанком
#фишингбанка
#фишингOTPBank
#OTPBank
#ОТПБанк
#ОТПБанкмошенники
#спам
#почтовыйспам
#поддельноеписьмо
#поддельныйбанк
#фальшивыйбанк
#фишинговаяссылка
#вредоноснаяссылка
#подозрительноеписьмо
#мошенническоеписьмо
#фишингPDF
#фишингчерезPDF
#фишинг2026
#кибермошенничество
#защитаотмошенников
#безопасностьвсети
#финансоваябезопасность
#финансовыймониторинг
😎 Будь героем текста!
Увидел косяк? 🚬 Орфографический монстр 👻 подкрался незаметно?
✂️ Выделяйте ошибку и нажимайте Ctrl + W
Мы примем удар на себя 👨💻 и всё исправим 🛠️
Спасибо за бдительность!