TubeSum ← Transcribe a video

Max Messenger Scam Exposed — Full Breakdown & Transcript

0h 22m video Published May 31, 2026 Transcribed Aug 10, 2026 Х Харчевников
AI Trust Score 70/100
⚠️ Average / Some Fluff

"Delivers on the promise of exposing Max scams, but padded with a long sponsor segment and repetitive explanations."

AI Summary

This investigative video by Sania Kotelnikov exposes a thriving black market for stolen accounts in the Russian national messenger 'Max'. The creator infiltrates scam communities, reveals how phishing bots and Telegram-based tools automate account theft, and documents the schemes used by Ukrainian scam offices to defraud users. The video concludes with a call for stronger security measures in Max.

[00:12]
Max messenger adoption and scam warning

Max, Russia's national messenger, gained over 50 million users in six months. Authorities warn that Telegram and WhatsApp are primary channels for scam calls, while Max is promoted as a safe alternative. However, the creator notes that scam teams have already infiltrated Max.

[01:16]
Scam market for Max accounts

The creator joined over 10 Telegram chats dedicated to Max scams. These chats function as marketplaces where stolen Max accounts are sold for $4-5 each. Buyers include both schoolchildren and experienced fraudsters, and the accounts are typically obtained through phishing.

[02:09]
Phishing statistics and scale

In trading chats, there are 4 to 30 requests per day to buy batches of Max accounts. Buyers purchase 40-100 accounts at a time. At $3-5 per account, a single chat can generate over $17,000 in daily turnover, with most buyers being Ukrainian scam offices.

[02:51]
Phishing bots and mini-apps

Scammers use dedicated bots that automatically create phishing domains. Telegram hosts mini-apps with leaderboards, affiliate programs, and achievement systems for phishers. These tools enable scammers to launch sites that steal Max credentials with minimal effort.

[04:49]
How account theft works in Max

The creator demonstrates that by entering a phone number on a phishing site, a scammer can request an SMS code from Max's server. After entering the code and 2FA, the scammer receives a token that allows full remote control of the account, including changing passwords and logging out the victim.

[06:31]
Ecosystem of bots for selling stolen accounts

There are at least 5 bots for selling and buying stolen Max accounts. Some have auto-payouts via crypto bots, others have referral programs. Account value depends on the number of mutual contacts, as these allow spam to reach more users.

[07:12]
Scam panels and full automation

Telegram bots offer scam panels for $20 per day. Scammers upload their phishing domains, receive stolen tokens, and can send spam, change 2FA, and track statistics—all within a Telegram interface. One bot even has a built-in mini-app with a marketplace and leaderboard, where the top phisher stole 34,000 accounts in 7 days.

[08:22]
Phishing templates targeting vulnerable groups

Scammers use templates like 'Is this you in the photo?' or 'Watch this accident video' to lure victims. They also target children with game currency offers (Standoff, Brawl Stars, Roblox) and pensioners with health-related messages. Some even offer access to adult content via Max.

[09:12]
Max's 2FA requirement and bypass

Since September 18, 2025, Max requires users to set up 2FA before logging in from a new session. This makes accounts without 2FA less attractive to scammers. However, scammers bypass this by sending phishing links via targeted ads in browsers, and if the Max session hasn't been active for 5-10 minutes, the 2FA prompt is skipped.

[12:30]
Token-based access via web version

Scammers use a bot that converts stolen tokens into a QR code for the Max web version. This allows them to access the account without needing other credentials, making it a popular method for distributing accounts among scammers.

[13:14]
Ukrainian scam offices and their schemes

Most buyers of Max accounts are Ukrainian scam offices. The creator infiltrated one office that uses a 'Rectorat' scheme: they impersonate hospital directors or other leaders, message subordinates about fake police checks, and then call victims pretending to be law enforcement to extract banking codes.

[17:12]
Fake product ads with AI-generated videos

Scammers run fake ads for boats, quads, and other vehicles. They use AI-generated videos to show products in a warehouse, then ask for prepayment. The creator notes that this scheme is effective but they did not pursue it further.

[18:13]
Real-time registration monitoring

One office monitors phone numbers for Max registration every 2-4 minutes. When a number registers, they call immediately, posing as Max support. The creator experienced this firsthand and recorded the call, where scammers spent 7 minutes explaining security settings before asking for a bank code.

[21:27]
Conclusion and call for better security

The creator emphasizes that Max is not inherently dangerous, but needs stronger protection against phishing and account theft. He suggests implementing a 24-hour 2FA lock on new sessions and invites experts to correct or expand on his findings.

The video reveals a sophisticated and thriving scam ecosystem around the Max messenger, driven by phishing, automated bots, and Ukrainian scam offices. While Max is not inherently unsafe, the creator urges the platform to implement stronger security measures, such as a 24-hour 2FA lock on new sessions, to protect users from account theft and fraud.

Mentioned in this Video

Study Flashcards (7)

What is the primary method used to steal Max accounts?

easy Click to reveal answer

Phishing, where victims are lured to fake sites and asked to verify via Max, giving away their credentials.

01:54

How much do stolen Max accounts typically sell for?

easy Click to reveal answer

$4-5 per account.

01:29

What security feature did Max introduce on September 18, 2025?

medium Click to reveal answer

Requiring users to set up two-factor authentication (2FA) before logging in from a new session.

09:12

How do scammers bypass Max's 2FA requirement?

hard Click to reveal answer

By sending phishing links via targeted ads in browsers, and if the Max session hasn't been active for 5-10 minutes, the 2FA prompt is skipped.

10:08

What is the 'Rectorat' scheme?

medium Click to reveal answer

Scammers impersonate hospital directors or other leaders, message subordinates about fake police checks, and then call victims pretending to be law enforcement to extract banking codes.

14:50

What is the value of a stolen Max account determined by?

medium Click to reveal answer

The number of mutual contacts, as these allow spam to reach more users.

06:45

What tool do scammers use to access accounts via the web version?

hard Click to reveal answer

A bot that converts stolen tokens into a QR code for the Max web version.

12:30

💡 Key Takeaways

📊

Scale of account theft

Reveals the massive volume of stolen accounts traded daily, with a single chat generating over $17,000.

02:09
🔧

Technical demonstration of theft

Shows step-by-step how a token is obtained and used to control an account, highlighting a critical vulnerability.

04:49
💡

2FA bypass

Exposes a security flaw where Max's 2FA requirement can be circumvented, undermining user protection.

09:12
🔧

Rectorat scheme

Illustrates a sophisticated social engineering attack that exploits trust in authority figures.

14:50
⚖️

Call for stronger security

Proposes a concrete solution (24-hour 2FA lock) and frames the issue as a platform responsibility.

21:27

[00:00] ВВД предупредили о мошеннических системах WhatsApp и Telegram. ВВД назвали Telegram и WhatsApp основными каналами для мошеннических звонков. Госдума приняла закон о создании российского национального мессенджера.

[00:12] За полгода на сервисе зарегистрировались более 50 миллионов человек. Государь похвалил D-Max как безопасную альтернативу Telegram и WhatsApp. Это современная безопасная альтернатива. Все школы напишли на национальный мессенджер Max.

[00:26] За последние 30 дней я внедрился в несколько крупнейших скам-тим-команд, работающих по мессенджеру Макс. Делаю я это, чтобы знать, почему рынок скама переполнен десятками тысяч аккаунтов Макс. Откуда мошенники берут эти аккаунты?

[00:39] Неужели внутри Телеграм существуют боты и даже мини-приложения для скама в Макс? Сколько стоит доступ к украинскому Макс-аккаунту? По каким темам работают украинские скам-офисы и колл-центры? Внутри мессенджера, что позволяет скамерам успешно претворяться в службы поддержки мессенджера?

[00:53] Я внедрился в крупнейшие скам-тимы Макс. Вольтовой смел подбросить номер своего Макс-аккаунта в базу скамеров, так что в какой-то момент о него поступит звонок. Это клиент, я с вами, подписываюсь на Макс. Приятного просмотра. Поехали.

[01:16] Когда я впервые пошел изучать рынок скама в мессенджере Макс, ну, я был слегка разочарован. С точки зрения контента, естественно. и рад с точки зрения безопасности мессенджера. Я внедрил все более чем 10 чатов, посвященных скаму в Максе.

[01:29] Все они представляют из себя по сути просто рынок Макс-аккаунтов. Небольшую группу в Телеграме на пару десятков и на 200 человек, которые ежедневно перепродают десятки аккаунтов по 4-5 баксов за штуку. Нет, но я, конечно, понимаю, что ворованные Макс-аккаунты

[01:41] позволяют покупать школьникам энергетики без паспорта, но я бы под это дело не отдал 5 баксов в школьные годы. Ладно, если без шуток, сидят в этих чатах и за подслежанием и школьники, и опытные серые деньцы. Там же рынок аккаунтов Макса появляется не на пустом месте.

[01:54] Эти профили, чаще всего, не являются наварегами. Они были украдены с помощью фишинга. Старая, как мир, схема. Человеку присылают ссылку с мотивирующим сообщением, вроде «Посмотри, это не ты на фото». Жертва приходит по ней, но чтобы получить доступ к изображению, ее просят верифицироваться через Макс.

[02:09] Данные вводятся, попадают к сканерам, и затем аккаунт жертвы попадает в такой скамерский чатик с ценником в 4 бакса. Я прошли в силу стичатов, общался с сканерами и вывел следующую статистику. В трейдинг-чатах можно выделить от 4 до 30 запросов на покупку пачки аккаунтов в Макс в день.

[02:24] Покупают же сами аккаунты чаще всего в количестве от 40 до 100 штук. В комплекте держат в голове, что 71 аккаунт составляет около 3-5 баксов и получаем сумму в более чем 17 тысяч долларов. Да, это пик, вооборот, средств в одном из чатов с камерой.

[02:37] Важно, что большая часть из них работает с закупщиками в виде украинских офисов. Но до этого мы еще доберемся. Макс, ты можешь кому-нибудь сказать, что это Макс? Сейчас давайте разберемся, как именно реализована кража аккаунтов в Макс. Да, фишинг уже давно используют для угона профилей в огромном количестве серверов.

[02:51] Реклама в тюрьме прямо сейчас расходится сотнями и даже тысячами ежедневно. Для фишинга в Макси скамеры сделали отдельных ботов, которые самостоятельно создают фишинговые домены по клику. Более того, в Телеграм есть даже мини-приложения с топом фишера, партнерской программой и системой ачивок.

[03:05] Именно такие боты позволяют скамерам запускать сайты для угона Максов с бесплатной голодой, право старшей действиями и стендов. Нормальная история. До этого еще доберемся через пару минут. И вот тут у меня возник вопрос. Почему фишинг именно в Максе так сильно привлек скамеров и всему эссенциалу?

[03:19] И да, речь как раз о тех нюансах Макса, которые я отрыл вместе со своим программистом и в целом совместно с тем, что пишет в открытом доступе в интернете. Поэтому он ссылается на открытый доступ в интернете.

[03:32] Как вы видите, у скамеров получилось создать полноценный обустроенный бизнес вокруг торговли аккаунтами, кучи чатов, телеграм-каналов и даже боты для скама. И такой бизнес я осуждаю. Очевидно, чтобы устраивать свой бизнес красиво, нужно в первую очередь не скамеров.

[03:45] а белым и порядочным бизнесменам. Из-за таких людей у меня как раз есть рекомендация. Сеть гипермаркетов Хофф открыла новое направление для бизнес-клиентов, которое позволяет владельцам своего дела красиво и выгодно обустроить бизнес новой мебелью и интерьерными аксессуарами.

[03:58] Хофф предлагает комфортные условия работы для юридических лиц. Индивидуальное сопровождение, безналичный расчет, полный спектр сервисных услуг, а также работа с НДС. Что еще важнее, сети условий актуальны для бизнесов любого размера.

[04:10] Не зависит от масштаба вашего дела, будь это столовая, ресторан, гости или даже склад. Хоу готов подобрать актуальные для вас предложения и даже предоставить персонального менеджера, который поможет решить любой вопрос. Я вот, к примеру, присмотрел себе вот этот пуф.

[04:23] Мне кажется, будет интересно смотреться в кадре, где-то на фоне. Так что я задумался о покупке. Еще мне приглянулся вот этот набор садовой мебели, но я даже не знаю, куда мне его пристроить. Я бы поставил его на лейтенанту ресторана, но ресторана у меня нет.

[04:37] Надеюсь, намек мой кто-то услышит. Используйте промокод на экране для получения скидки в 10% всем новым бизнес-клиентам. Развивайте свой бизнес вместе с Хофф, а я возвращаюсь к ролику. Помните, я говорил, что у меня украдут аккаунт в Макс?

[04:49] Справа телефон с активной сессией в Максе. Предположим, что мы уже зашли на фишинговый сайт и делим номер, привязанный к аккаунту в Макс. Программист со своего компьютера и со своего сервера посылает запрос напрямую на сервер мессенджера с просьбой получить смс-код для входа в Макс по моему номеру.

[05:03] Макс послушно отправляет смс, мы передаем его нашему программисту, считая, вводим на фишинговом сайте сканера. Затем делаем то же самое с двухфакторкой. Как итог, мой программист теперь может поплать любые запросы на сервер Макс и управлять моим аккаунтом удаленно,

[05:15] ведь Макс, видев, что все данные введены верно, выдал моему спецу токен в кодовую, уникальную запись из цифры букв, привязанную к новой сессии в моем Макс аккаунте. Приложив ее к соответствующему запросу, мой программист может не только послать сообщение своего аккаунта,

[05:28] но и, как видите, банально выкинуть меня из сессии, удаленно поменяв пароль двух факторов. Telegram Telegram

[05:50] Именно поэтому, чтобы заниматься фишингом в Телеграме или любом другом схожем сервисе, точнее в сервисе со схожей защитой, сканерам нужно, мягко говоря, немножко постараться. Например, создать свой мини-клиент Телеграма или даже собственную ферму смартфонов клиентов Телеги для ввода данных.

[06:04] И даже после этого кража аккаунта может увеличаться провалом, ведь пароль двух фактор детей лего позволяет поменять только если новая сессия продлится более 24 часов. Макси это можно сделать моментально после перехвата токенов хода. Естественно, никаким аудитом внутренней безопасности Макса заниматься я не собираюсь.

[06:19] Мне банально не хватит экспертности на это дело. Все, что мы делали, воспользовались свежачью в открытом доступе данных. А теперь представьте, на какой масштаб может стоять весь этот процесс команда мошенников. В хорошем бюджете. Ладно, тут и представлять не надо.

[06:31] Перед вами 5 ботов для продажи и выкупа краденных Макс аккаунтов. И как вы видите, экосистема тут более чем развита. В этом боте, к примеру, настроены автовыплаты через криптобота, телеги. А в этом вообще есть реферальная программа. Причем ценность аккаунта определяется количеством взаимных контактов.

[06:45] В Максе, как в той же телеге, есть спам-блок. Выступ его обхода такой же, как и в других мессенджерах. Если ты раскладываешь сообщения по взаимным контактам, то и аккаунт твой трогать не будут. Соответственно, чем больше украденного аккаунта взаимных контактов, тем большему количеству пользователей можно отправить фишерную ссылку с него.

[06:59] Более того, в Телеграме даже есть отдельные боты со скам-панелями для того, чтобы автоматизировать процесс кражи аккаунтов в Макси. По сути, сам бот предоставляет из себя платформу для автоматизации кражи аккаунтов. Предположим, у скамера есть свои фишинговые сайты.

[07:12] Скамер оплачивает подписку от 20 баксов за день использования сервиса, заливает ботов на их фишинговые домены и затем получает токены хода жертв уже в боте. Бот позволяет скамеру быстро рассылать с украденных аккаунтов, спампу взаимным контактом, автоматически менять дух факторку на них и собирать статистику по своей деятельности.

[07:26] И да, все это в интерфейсе Telegram-бота, а не с помощью команд-консолей, как я показывал ранее. То есть перед нами прям полноценный сервис для упрощения работы сканеров, в котором может разобраться даже школьник. Хотя больше всего меня удивил именно этот бот.

[07:40] Это буквально скан-платформа со встроенным мини-приложением. Данный бот автоматизирует буквально весь процесс угона аккаунта. Сканер по клику может взять свой собственный скан-домен, подгрузить чужой шаблон фишингового сайта и тут же выставить украденные аккаунты на встроенном маркетплейсе, чтобы продать их другим сканерам.

[07:54] Ну и да, есть лидерборд главных фишеров. Как видите, топ-1 скайвер на платформе украл более 34 тысяч аккаунтов за последние 7 дней и около 200 за сегодня. То есть примерно 136 тысяч долларов за все время и 700 баксов за сегодня, если оценивать один аккаунт в 4 бакса.

[08:08] Ну и если верить открытой статистике в данном боте, 34 тысячи аккаунтов звучит прям очень внушительно, согласитесь. Помните, я говорил про шаблоны скаймерских сайтов? Удивитесь, но работают эти ребята на настолько разную аудиторию, насколько это вообще возможно.

[08:22] Да, большая часть камеров работает по привычному шаблону просмотра фото с авторизацией через Макс. К ссылке они прикрепляют сообщение формата «Это не ты на фото, разбился вчера в ДТП, так жалко парня». Но есть шаблоны более конкретного характера.

[08:34] К примеру, просмотр записи ДТП на платформе Макс.Вид. Вдовесок к этому идет шаблон с ходом на сайт знакомств через Макс, получение дополнительной голды в стендов, заход через Макс и возможность проголосовать в конкурсе лучших рисунков с верификацией через Макс.

[08:46] Вот возможность открыть кейсик в стендов, получить нож за вход через Макс, получить валюту в Brawl Stars или в робусе, господи, даже зайти на YouTube для взрослых через Макс. Короче, по сути, сканеры бьют по самым уязвимым местам.

[08:58] По детям, которые хотят получить внутреннюю валюту в игре, по пенсионерам, которые переживают за здоровье близких, ну и по самым наивным ребятам, которые хотят перейти на платформу Макс Видео. В реальной сериале Макс уже борется с подобным фишингом, но сканеры подстроились и под это.

[09:12] Дело в том, что еще с 18 сентября 2025 года в Максе появилась непросто возможность отребований устанавливать двух факторов для входа в мессенджер с новой сессии. То есть, когда жертва приходит на фишинг-сайт и вводит свои данные, то в самом марше ей прилетает сообщение о том, что перед новым входом нужно поставить двухфакторку.

[09:26] То есть, если двухфакторки не стоят вовсе, то сканер даже не сможет запустить новую сессию и получить токен. То есть, отсутствие двухфакторки буквально делает ваш аккаунт непривлекательным для сканеров. Видите, его сложнее угнать. Ладно, на самом деле мошенники придумали, как обойти и этот момент.

[09:41] Во-первых, на некоторых фишинг-сайтах появилось предупреждение о том, что перед вводом данных надо обязательно поставить пароль двухфакторной аутентификации. Из защиты в первую очередь, а во вторую для того, чтобы скамер банально все-таки сумел войти в аккаунт с новой сессией.

[09:53] Без двухфакторки, напоминаю, новую сессию запустить Макс не дает. Естественно, это не сила режет конверсию для мошенников, ведь жертва скорее зовет на заполнение данных, а не пойдет вставить двухфакторку, чтобы посмотреть фото, по сути. Но скамеры нашли еще один способ обхода требований об установке пароля.

[10:08] Способ этот – заходить в жертву на фишинг не из Макса. Ну, например, закидывать скам-страницу через таргетированную рекламу. Сейчас объясню. При переходе по фишинг-ссылке в Макси жертва вынуждена поставить двухфакторку, чтобы быть обманутой. Напоминаю, где приходит уведомление в самом мессенджере о необходимости установки двухфакторки для входа в Макс нового устройства.

[10:25] Так, по заявлениям сканеров, если текущая сессия Макс не была активной в районе 5-10 минут, то при новом входе никакого запроса об установке двухфакторки пользователю не прилетает. Соответственно, при переходе по ссылке из рекламы в браузере введения своих данных на скам-сайте

[10:38] пользователю не то, что не получит уведомление о двухфакторке. Сам этап установки двухфакторки просто будет считаться пропущенным, и мессенджер все-таки даст камеру запустить сессию на новом устройстве без установки дополнительного пароля. Но эту гипотезу с камерой в проверении она оказалась рабочей.

[10:51] Вот мы пробуем зайти на аккаунт Макси при еще одной активной прямо сейчас сессии. Нас не пускает. А здесь мы закрываем приложение Макса, ждем 5 минут, и, как видите, мы спокойно заходим на аккаунт без двухфакторки. Таких странных закономерностей сам Макс не анонсировал.

[11:04] Может, это баг? Да, всякое бывает. Так что этот момент я все-таки принимаю со скепсисом. Вообще странно, что история с угоном и перепродажей Макс-аккаунтов обросла огромным скам-коммьюнити. Но на рынке есть куча дел и способов получить дополнительный доход.

[11:18] 87 87

[11:30] Зачит можно себя, а дальше привлекать онлайн-трафик. Пару во входа нет. За бесплатную подписку на проект парни дают два видеогайда. Как-то включить в партнерки и масштабировать заработок. В Абузовой также публикуют другие сцены. До 30к на промо-хантинги или отзывы для банков через нейронку с оплатой по 1000 рублей за каждый.

[11:45] Для новичков у них есть кэшбэк-сервис легальной подработки, где за простые задания хватит до 7 тысяч за вечер. Но главное для моих подписчиков ребята подготовили пак рабочих схем на этот месяц. Подписывайтесь на Абузову по ссылке в описании, вводите код Харчевников и получайте набор схем с потенциальным доходом до 100 тысяч рублей.

[12:02] Важно, что во всей этой схеме аккаунты бакс являются самоцелью для скамеров. Для того, чтобы накрыть и красть аккаунты, тебе нужен профиль с кучей взаимных контактов. Поэтому зачастую скамеры просто складируют у себя аккаунты, чтобы затем рассылать с них ссылки и крать новые профили или перепродавать другим скамерам.

[12:16] К слову, для этого мошенники пользуются еще одним отдельным инструментом. Естественно, передавая только токен от аккаунта при его продаже, работа по нему остается сложным процессом. Тебе нужно либо самого написать код для общения с сервером Макса с помощью токена, либо пользоваться спам-по и панелью по подписке.

[12:30] Однако, действует способ зайти в Макс с помощью токена, не пользуясь ни скамерскими панелями, ни самописными запросами на сервер Макса. Делается это через отдельного бота. Его загружается украденный через фишинговый сайт токен пользователя, а затем сам бот запрашивает у сканера уникальный QR-код, который можно получить при попытке кода в веб-версию Max.

[12:47] Сканер присылает код, а взамен получает ссылку с доступом к соответствующему токену аккаунта в формате веб-версии. Теперь, несмотря на наличие токена и отсутствие других данных, от профиля аккаунта можно пользоваться в интерфейсе веб-макса, отправлять сообщения, просматривать любые переписки и заниматься чем угодно.

[13:02] И это один из популярнейших методов распространения аккаунтов между сканерами. К слову, именно так профили придаются чуть выше подписчивой цепочке. Именно к тем ребятам, что сканят людей уже внутри Макса. Из этих парней прекрасно знаете.

[13:14] Большая часть закупочков Макс-аккаунтов, сюрприз-сюрприз, скан офисы из Украины. Да-да, те самые, о которых я уже делал ролик около полгода назад. Более того, именно в такой офис я и сбросил свой номер телефона, который привязан к аккаунту Макс, чтобы получить прозвон.

[13:29] Их схема чуть сложнее, чем то, что я рассказывал ранее, но мы до этого еще доберемся. просто широкировано, не дышая за новым пользователем.

[14:06] Семьи за процент готовы помогать подписчикам. И вы не поверите, офисники реально дадут заработать мамонту. Правда, с нюансом. Жертва пишет менеджеру криптонату, озвучивает ей условия и требует небольшой депозит. Сумма якобы проторговывается, жертва возвращает деньги с небольшим плюсом.

[14:19] Через несколько таких кругов полученной прибыли мамонт уже доверяет менеджеру из офиса и засылает крупную сумму. После чего, да, офисники пропадают и деньги жертве никто не возвращает. Естественно, работать по такой схеме мы не планировали, а вор по Максу является одним из направлений по сбыту жертв данного офиса.

[14:34] Так что я решил продолжить поиски. И уже на третий день я попал на собеседование в ряд других офисов, которые работают по маме. Наша команда называется Ректорат. Я себя, в принципе, расчистывала за ректора. На всех трех собеседованиях, на которые мне посчастливилось попасть, рассказывали одну и ту же тему.

[14:50] А называется она Ректорат. Название пошло от того, что с камерой изначально работали по учебным заведениям и общались с их сотрудниками от имени ректора. Почему? Сейчас поймете. Лети в базу контактов, я тебе писала про больницу, хочешь на работу, тебе дают базу городской больницы, заходишь в МАКС, вот чистый МАКС, тебе дается, подделываешь номер телефона, ставишь его, подделываешь фотографию этого главного руководителя, вот был его контакт.

[15:17] И от лица руководителя ты уже пишешь своим подчиненным, не все, прям, да, всем остальным, «Здравствуйте, с вами связывался, к примеру, такой-то, такой-то там в полиции».

[15:29] Они видят, что это пишут им их руководство, и они такие «Ой, нет, не связывались». Макс в такой схеме выступает, как вы понимаете, скорее надежной точкой входа, которая вызывает доверие у жертв. По сути, сканер в такой схеме занимается следующим.

[15:42] Выкачивает или находит базу номеров сотрудников предприятия, затем находит контакт с заведующим и просто-напросто оформляет свой аккаунт по его данным. Затем добавляет контакты в макси, а всех подопечных сообщает о скорой проверке со стороны правоохранителей.

[15:54] Если не ответить по этому номеру, штраф заплатят всем. Лишат премии. И далее по списку. Ну а после этого с указанным номером или аккаунтом с заверчивыми подопечными по одному начинают связываться прозвонщики офиса, представляясь сотрудниками органов.

[16:06] И, да, они начинают выгружать кодиалтенсикации в банки и другие приложения, чтобы украсть деньги. В общем, классика. Работают же по этой схеме офисники офлайн. Так что внедриться поглубже у нас, к сожалению, не выйдет. Хотя здесь и другая причина, ведь на третьем собеседовании с нами случилось это.

[16:22] Мне кажется, ты меня обманываешь. Ты так и прожил в управительстве, хуже. Ну, вообще, в правовом среде. Упаси, я расскажу, зачем я звонил. Ну, рассказай. Я занимаюсь сбором материала для ролика с Артемом. В общем, да, нашего редактора раскусили.

[16:35] Мы попробовали выведать еще чуть больше инфопроводчицы, а также запросили возможность связаться с более высокопоставленными сотрудниками в том предприятии. Вообще, они, к слову, на весьма добрых тонах. если так можно выразиться. Нашу заявку пообещали передать, но уже на следующий день мы увидели последствия нашего диалога.

[16:50] Почти все офиски на вакансии офисов теперь получали ответственность или я так давно хотел получаться в YouTube расследовании. Думаю, что и мой предыдущий ролик на диалог с HR-ом сильно повлиял на бдительность офисников. 40

[17:12] Камера запускает в рекламу свой фейковый сайт с возможностью оставить заявку на покупку техники, лодок, квадроскликов и прочего транспорта дачного направления. В один момент на сайте выступает заявка о жертве, где она указывает удобный способ связи.

[17:24] Один из них является тот самый МАК. Далее скамеры пишут жертвы, отрабатывают ее заявку, иногда созваниваются и получают заветный предоплату лодки или квадроцикла. Но вот сама отработка этой заявки выполнена в очень особенном стиле.

[17:36] Скамеры генерируют видосы с помощью нейронок, на которых показывают товар и его обилие на слайде. Оцените сами. Добро пожаловать в наш склад-центр, который находится на улице Иртышка, 1А. Что мы можем вам предложить?

[17:48] А мы можем предложить многое. Сдачи мы по этой схеме так и не продвинулись, ибо мы все-таки не планируем никого сканить. Помните же, да? И вот теперь мы переходим, пожалуй, в самую уникальную схему отработки пользователей МАКС от сканеров.

[18:01] Речь идет о том самом офисе, в чью базу я подкинул свой номер телефона. В начале видео. Правда, есть нюанс. Я заранее знал, когда они будут мне звонить. Более того, я смог самостоятельно выбрать это время. Но как? Объясняю.

[18:13] Схема работы по МАКСу в этом офисе в том числе затрагивает программную часть МАКСа, о которой я рассказывал ранее. Офисники скупают базу номеров, а затем пробивают ее на наличие регистрации в госуслугах и отсутствие регистрации в МАКСе. А самое интересное начинается дальше.

[18:25] Чуть ли не на раз становится на автоматическую проверку регистрации в Максе. Каждые 2-4 минуты алгоритм офисников проверяет наличие регистрации. В противных случаях они делают это таким же запросом на сервер Макса, который мы демонстрировали ранее.

[18:37] Как вы уже поняли, мне посчастливилось выйти на инсайдера данного офиса и бросить свой номер с регистрацией в госуслугах, но без регистрации в Максе. Но буквально парочков назад я зарегистрировался в Максе, используя этот номер. И да, по нему наконец позвонили.

[18:50] Позвонили.

[19:03] Значит, есть возможность увидеть скрипт работы сканера в действии. Ваш демонент. Ребята моментально представляются сотрудниками службы поддержки Макса, которые будут ознакомливать нас с правилами безопасности в мессенджере. Как бы, а почему бы им не поверить?

[19:15] Да, мы же только недавно зарегистрировались, и вот через несколько часов сразу звонок. Кто бы еще мог узнать о моей регистрации, кроме действительно реальной поддержки мессенджера. Да?

[19:27] Я к тебе говорю, что вы человек, у которого нет власть контакта. Его просто твиттеры тратят на вкладку в благосворчный контакт. Около 7 минут нас ознакомливали с базовыми настройками конституциальности в мессенджере. По сути, опучивали.

[19:39] Рассказывали, как скорить номер, как поставить двухфакторку, как скорить аватара других пользователей. В общем, база. Ну а уже на 8 минуте в бой пошла вот эта имба. Вопросы на сайте.

[20:20] Классно, классно, прикольно. Да, да, пользуюсь.

[20:35] Миллион рублей. Правда, есть нюанс. Сейчас, когда он запустит, в нашем файле, который он запустит, правый код сочетания, он так, что вы его запустите, а дальше вам дадут правый код, который он запустит,

[20:47] а дальше вы запустите его. Сейчас, смотри, он спешил. Отлично, можно с ним разговаривать. Естественно, реальный код к банку мы говорить не стали. Но, как говорится, если мы берем 500 тысяч лайков на этом видео, почему мне ради вас, дорогие подписчики, ради контента,

[21:01] ради вашего удовольствия не назвать свой код от банка? Такое ситуация. 500 тысяч лайков. И можно подумать. Сама система в итоге выглядит достаточно эффективной. Думаю, самые наивные пользователи действительно могут повестись на такой развод.

[21:15] Ведь постоянная проверка регистрации в МАКСе и дальнейшее окучивание пользователя правилами безопасности создает нехилый эффект доверия. Но давайте наконец поговорим на чистоту. По сути всей эта схема, ну может кроме последней, идут из одного и того же корт.

[21:27] Чувствуйте, теперь мошенник не обязательно пользуется старой доброй телефонией. Многим проще звонить и писать через МАКС. Я уже не говорю о том, что в скором времени все уведомления с кодами безопасности от российских приложений могут сообщать и направляться напрямую через Макс, а не в SMS-ках.

[21:40] Представьте, насколько при таком условии более привлекательной платформа может стать для скамеров в ближайшем будущем. Так что завершить этого ролика это не сказать вам о том, что Макс опасен или его нельзя ни в коем случае скачивать,

[21:52] или что он за вами следит. Нет. Моя цель обозначить проблему. Очевидно, что в Максе можно вести гораздо более плотную защиту от мошенников или той же кражи аккаунтов через фишинг. Например, реализовать блокировку с N2-х вакторки на первые 24 часа.

[22:05] после запуска новой сессии. Было бы неплохо, ведь Макс все-таки претендует на цифровой паспорт, как-никак. А на этом все. Если в комментариях найдут специалисты, которые поправят мой материал, собранный к этому видео,

[22:17] укажут мне на мои ошибки, либо его дополняют, что-то еще интересно расскажут, я буду только рад. Пишите внизу в комментариях. А можем вместе сделать Макс великим и безопасным. С вами был Саня Котельников. Всем спасибо за просмотр.

[22:29] Пока. Продолжение следует...

More from Харчевников

View all

⚡ Saved you 0h 22m reading this? Transcribe any YouTube video for free — no signup needed.