В крипто- и affiliate-сегменте распространяется новая мошенническая схема с поддельными партнерскими программами. Скамеры копируют известные сервисы — в одном из обнаруженных случаев использовался бренд Mellstroy Partners — и предлагают пользователям подключить криптокошелек уже на этапе регистрации. В результате жертва может потерять находящиеся на нем активы или предоставить злоумышленникам возможность вывести средства позднее.
Мошенники создают копии известных партнерок
Схема начинается с создания сайта или другого ресурса, визуально имитирующего настоящую партнерскую программу.
Использование знакомого бренда снижает подозрения потенциальной жертвы: интерфейс, название и другие элементы могут создавать впечатление, что пользователь взаимодействует с официальным сервисом.
Одним из ключевых признаков мошеннической схемы становится требование подключить криптокошелек непосредственно при регистрации.
Само подключение кошелька к Web3-сервису не означает автоматической кражи средств. Опасность возникает, когда пользователь подтверждает вредоносную транзакцию, подпись или разрешение смарт-контракту на управление определенными активами.

Скамеры представляются новыми менеджерами
Для распространения фишинговых ссылок мошенники могут использовать социальную инженерию.
Один из сценариев — представиться новым менеджером партнерской программы и сообщить веб-мастеру о необходимости зарегистрироваться в обновленной системе или повторно привязать аккаунт.
Это особенно эффективно в affiliate-индустрии, где общение между менеджерами и партнерами часто происходит непосредственно через Telegram.
Получив сообщение от якобы знакомой компании, пользователь может перейти по ссылке и выполнить инструкции, не проверив официальный домен и личность отправителя.
Мошенники перехватывают освободившиеся Telegram-юзернеймы
Еще один вариант атаки связан с Telegram.
Если сотрудник компании меняет username, а прежнее имя становится свободным, злоумышленник может зарегистрировать его на своем аккаунте. После этого он получает возможность выдавать себя за человека, с которым партнеры действительно общались раньше.
Особенно опасна ситуация, когда старый username сохранился в предыдущих переписках, таблицах, CRM или контактах команды. Внешне новый аккаунт может выглядеть достаточно убедительно, чтобы пользователь не заметил подмену.
Поэтому проверять менеджера только по Telegram-юзернейму недостаточно.
После подключения кошелька криптовалюта может быть украдена
Цель атаки — добиться от пользователя действий, предоставляющих мошенникам возможность распоряжаться криптоактивами.
В одном сценарии средства могут быть выведены после подтверждения вредоносной операции. В другом пользователь предоставляет разрешение, которое злоумышленники используют позднее.
Из-за этого пустой или почти пустой кошелек не обязательно означает отсутствие риска. Если опасное разрешение остается действующим, последующее поступление поддерживаемых токенов также может оказаться под угрозой.
Именно поэтому после взаимодействия с подозрительным сайтом недостаточно просто отключить его от интерфейса кошелька — необходимо проверить активные разрешения и при необходимости отозвать их.

Как защититься от фейковых партнерских программ
Главное правило — не подключать основной кошелек к сервису только потому, что ссылку прислал человек, представившийся менеджером.
Перед регистрацией стоит самостоятельно открыть официальный сайт партнерской программы и проверить домен. Смену менеджера лучше подтверждать через другой официальный канал связи.
Особое внимание необходимо уделять запросам кошелька на подпись и выдачу разрешений. Если интерфейс предлагает операцию, назначение которой непонятно, подтверждать ее не следует.
Для работы с новыми Web3-сервисами также целесообразно отделять операционный кошелек от адресов, на которых хранится основной объем активов.
Если подозрительное разрешение уже было выдано, необходимо как можно быстрее проверить активные approvals, отозвать неизвестные разрешения и при наличии риска перевести оставшиеся средства на безопасный кошелек.
Новая схема показывает, что фишинг в affiliate-индустрии становится все теснее связан с криптовалютной инфраструктурой: злоумышленникам уже недостаточно украсть пароль от аккаунта — они пытаются получить доступ непосредственно к цифровым активам пользователя.

Занимаюсь развитием контента Affelist: публикую новости индустрии, добавляю актуальные события и конференции, обновляю разделы с компаниями и специалистами CPA-рынка. Слежу за главными изменениями в affiliate-маркетинге, чтобы пользователи всегда имели доступ к свежей и полезной информации.

