Служба поддержки интернет-магазина Amazon настолько хороша, что позволяет общаться в чате даже без авторизации на сайте (или по телефону). Более того, они настолько готовы идти навстречу клиентам, что позволяют сменить адрес сделанного заказа. Это просто подарок для социального инженера.
Для обычных клиентов магазина это очень удобно: в случае неожиданного переезда или командировки клиент может позвонить в Amazon (или выйти в чат) — и попросить перенаправить последний заказ по новому адресу.
Но это также удобно и для злоумышленников. В последние время всё чаще приходится слышать, что злоумышленники перенаправляют чужие заказы Amazon на свой адрес.
Схема мошенничества выглядит примерно так:
1. Узнаём номер заказа вида 103-4XXXXXX-XXXXXXX. Номера заказов Amazon со списком товаров продаются на подпольных форумах. Социальный инженер может даже выбрать подходящий заказ с товаром, который ему нужен.
2. Узнаём имя жертвы и почтовый адрес, на который сделан заказ. Обычно эта информация продаётся вместе с номером заказа, но её можно узнать и другими способами. В этом случае служба поддержки готова сама сообщить номер заказа.
3. Регистрируем адрес для приёма почты и посылок на территории США, с помощью сайта ReShip.com или другого подобного сервиса.
4. Регистрируем email, похожий на email жертвы. Это необязательно, потому что в чате можно использовать несуществующий email.
5. Заходим в чат Amazon (или звоним в службу поддержки по телефону) и просим дружелюбного индийца поменять адрес доставки для заказа. Индиец попросит указать номер заказа, который мы узнали на этапе 1, это 103-4XXXXXX-XXXXXXX. Для убедительности можно объяснить ему причину смены адреса доставки — неожиданная командировка, переезд, стихийное бедствие, новая работа, свадьба сестры и т.д., а также описать товары, которые входят в этот заказ.
6. Amazon направляет заказ по новому почтовому адресу. Политика компании заключается в том, чтобы максимально идти навстречу клиентам в таких ситуациях, даже если для этого придётся выслать товар повторно. Судя по описанию схемы мошенничества в блоге Криса Кардинала, одного из пострадавших, Amazon почти всегда высылает два товара в таких ситуациях. Таким образом, компания сознательно соглашается на некоторые издержки из-за потенциального мошенничества, лишь бы повысить лояльность своих покупателей.
Самое интересное, что подобное мошенничество почти наверняка останется незаметным для жертвы, если она получит свой экземпляр товара. Крис Кардинал он узнал о мошенничестве случайно, потому что получил в свой почтовый ящик Gmail подтверждение смены заказа. Дело в том, что неизвестный злоумышленник по неопытности использовал в чате почтовый ящик с точкой (вида Chris.Cardinal@gmail.com). Он похож на оригинальный адрес ChrisCardinal@gmail.com, но Gmail воспринимает Chris.Cardinal@gmail.com как алиас ChrisCardinal@gmail.com, и все входящие сообщения на адрес с точкой дублируются на оригинальный адрес. Вот так жертва и узнала об атаке.