деле ничего не продается, а идет кидок на деньги по давно отработанной схеме, которую
мошенники многократно использовали в прошлом) продающих маски:
2maski.ru
2mask.com.ua
maski2.ru
maskarus.ru
opisanie.su/med-maska
opisanie.su/medik.html
opisanie.su/maska-kz
tem***@list.ru
Далее обратимся к статье на Хабре (https://habr.com/ru/post/496362/). Ребятам удалось выявить
аналогичные мошеннические схемы и до момента нахождения профиля Виктор Павлович в
соцсети Мой Мир (https://my.mail.ru/bk/kz-leo/) их расследование шло как надо и обнаружился
еще один Email мошенника:
kz-leo@bk.ru
Теперь посмотрим пароли для kz-leo@bk.ru во всех возможных базах утечек. Находится только
один вариант пароля:
112233
Хорошо. Поищем обратным поиском все варианты Email в зоне .ru с паролем 112233. Находится:
tema-x@inbox.ru
9007@list.ru
9007@mail.ru
9007@qip.ru
9007@yandex.ru
ptyf123
vfhbif
Отлично. Опять поищем обратным поиском все варианты Email в зоне .ru с паролями ptyf123 и
vfhbif. Находится несколько Email и для КАЖДОГО указаны ОБА пароля:
tema-x@list.ru
tema-x@mail.ru
tema-x@newmail.ru
tema-x@qip.ru
tema-x@rambler.ru
tema-x@ya.ru
tema-x@yandex.ru
Погодите, а что нам напоминает tema-x@list.ru? Точно! Для восстановления доступа к cn-
partner@mail.ru был указан Email tem***@list.ru, о чем написано выше. Возможно связь
недостаточно железобетонная, но как будет показано далее все сошлось.
В качестве Email для восстановления у tema-x@list.ru указаны:
900*@mail.ru
tem***@inbox.ru
Опять очень знакомые шаблоны. Да, выше мы нашли по паролю 112233 Email 9007@mail.ru.
Далее число 9007 еще всплывет несколько раз в различных видах. А tema-x@inbox.ru подходит
под второй шаблон.
Таким образом у нас есть прямая связь между Email cn-partner@mail.ru, указанным на
мошеннических сайтах и tema-x@list.ru, а также между tema-x@list.ru и 9007@mail.ru, tema-
x@inbox.ru.
В соцсети Мой Мир для tema-x@list.ru есть профиль Король Артур (https://my.mail.ru/list/tema-x/).
Из примечательного только одна фотка какого-то средиземноморского городка
(https://my.mail.ru/list/tema-x/photo/_myphoto/1.html?ps=1).
Яндекс поиском по картинкам находит это место (примечательная гора на заднем плане:
https://www.evroest.com/images/obj/1038/4e92e4d3a5e66.jpeg) – Altea Hills, Аликанте, Испания.
Кроме того, точно такая же картинка находится и для 9007@mail.ru (https://my.mail.ru/mail/9007/).
rubitmain@mail.ru
Поиском по tema-x@inbox.ru находим профиль на сайте free-lancing.com (https://www.free-
lancing.com/ru/user/profile/240456):
brabus9007
@br9007
Кстати, еще там есть пост (https://antichat.com/threads/476666/) про поиск спеца по раскрутке
сайта с масками.
Brabus7777
Выше мы уже нашли профиль нашего мошенника brabus9007, теперь Brabus7777, а в его
Телеграм @br9007 указано имя Korol Artur. Какая-то нездоровая любовь к Королю Артуру и
мерседесам.
Есть у злодея и профиль artur9007 (https://www.best-lance.ru/users/profile?userid=18750), под ним
он когда-то искал исполнителя по размещению объявлений о продаже квартир (https://www.best-
lance.ru/orders/order_8247), указав Email tema-x@list.ru и ICQ 689544597.
9007@list.ru
Наш клиент в 2009 году ездил на “Мерседес SLK 230 R170” 1998 г.в.
(https://www.benzclub.ru/forum/showthread.php?p=732148&styleid=2).
PHONE: 79650362457
USERNAME: br9007
PEER_ID: 323021247
Обратили внимание на его пароли? Старый добрый 112233 и его модификация 112233a, с
которого все и началось.
Посмотрим к каким другим сервисам подходят пароли 112233 и 112233a для разных Email
мошенника:
- fl.ru - kibbiz@mail.ru:112233a
- kwork.ru - kibbiz@mail.ru:112233a
- billing.multiaccaunt.ru - kibbiz@mail.ru:112233
- billing.multiaccaunt.ru - tema-x@list.ru:112233
- billing.multiaccaunt.ru - tema-x@inbox.ru:112233
- Instagram.com - kz-rublev@mail.ru:112233a
Email kibbiz@mail.ru ранее тут не описывался, но он легко находится поиском в Google/Яндекс и
связан с ныне несуществующим мошенническим сайтом kibbiz.info.
cn-partner@mail.ru
Также Email kibbiz@mail.ru указывался при регистрации домена informacia.su – на этом сайте
раньше располагались объявления (https://www.cian.ru/sale/flat/153872311/,
https://www.cian.ru/sale/flat/153874122/) о продаже квартир по все той же схеме (подробнее про
схему тут https://www.habrealty.ru/pokupatelyu/moshennichestvo-pri-prodazhe-kvartiryi.html).
Вернемся к аккаунтам злодея:
Для доступа к этому сервису мошенником использовались “Opera (Windows 10)”, “Chrome
(Windows 10)” и IP-адреса:
Как отмечалось выше, @kzrublev привязан к Email kz-rublev@mail.ru. Для входа в аккаунт
требуется доступ к телефону с шаблоном номера 7 *** ***-**-91.
79645574491
Номер попадает под шаблон 7 *** ***-**-91 для Инстаграм-аккаунта @kzrublev (см.
выше).
- Ящик almaty@inbox.lv на почтовом сервисе www.inbox.lv имеет все тот же пароль 112233a.
Email almaty@inbox.lv фигурирует (https://m.pro-n.by/news/companies/8190/) в списке
контактов квартирного мошенника с именем Виктор Павлович (и другими).
Там же указан еще один его Email kram-22@inbox.lv, связанный с kram-2@mail.ru (см.
выше). Связь этих Email описана тут (https://www.cian.ru/forum-rieltorov-budte-bditelny-
dannye-personazh-uzhe-publikuet-objavlenija-v-regionah-267148/).
Кроме того, во входящих нашлось письмо от natalisvs@mail.ru. Именно этот Email завел
расследование на Хабре (https://habr.com/ru/post/496362/) не туда.
- Вкратце по остальным ящикам мошенника (почти у всех у них один и тот же пароль
112233a):
Так же есть письмо от Instagram, говорящее нам, что 14.01.2020 пользователь @kzrublev
входил в Инстаграм-аккаунт с устройства Redmi Note 2 из Valencia, Испания.
peskov-60@bk.ru - 01.06.2017 исходящее письмо на 9007@mail.ru.
- Кроме того, у мошенника есть Facebook аккаунты (почти у всех у них пароль 112233a):
Для доступа в аккаунт мошенником использовались “Chrome для Windows 10”, “Yandex
Browser”, “Opera для Windows 10” и “Facebook for iOS”.
Друзья скрыты, но можно получить список 5 профилей, для подтверждения личности при
входе в Facebook:
Из перечисленной выше информации по аккаунтам можно сделать вывод, что мошенник работает
из Испании, на операционной системе Windows 10, использует iPhone, Xiaomi Redmi Note 2,
пользуется браузерами Chrome, Yandex и Opera и мобильным интернетом в основном от
оператора Orange.es и стационарным интернетом от Dragonet Comunicaciones.
Снова заглянем в соцсеть Мой Мир уже для 9007@list.ru (https://my.mail.ru/list/9007/). Не очень
информативно, но есть два друга:
По этой фотографии можно узнать, что некая девочка с именем Сабина Туганбаева, получила в
Дюссельдорфе в 2011 году сертификат по карате. Поиском в Яндекс находим профиль Сабина
Туганбаева (https://my.mail.ru/mail/sabina.graf/) из Дюссельдорф, Германия с Email
sabina.graf@mail.ru.
Кстати, вот фото Сабины Туганбаевой из альбома Татьяны Графт, подписанное как “с
братишкой” (https://my.mail.ru/bk/tatyana1959/photo/_mypagephoto/237.html?ps=1). Запомним
его.
В друзьях у Ольги Потапович на Facebook есть Татьяна Туганбаева
(https://www.facebook.com/profile.php?id=100024096730549), а у нее в друзьях еще одна Татьяна
Туганбаева (https://www.facebook.com/profile.php?id=100002002595369).
Чуть выше мы видели фото Сабины Туганбаевой “с братишкой”. Братишка очень похож на
нашего неизвестного на семейном фото. Прямо одно лицо. Кроме того, названия альбомов
(https://my.mail.ru/bk/tatyana1959/photo) у Татьяны Туганбаевой говорят сами за себя:
- олежа с сынулей
- внуча
- Артурчик
Можно предположить, что “братишку” зовут Олег Игоревич Туганбаев и у него есть сын Артур,
внук Татьяны Туганбаевой. Помните, мы отмечали, что у мошенника какая-то нездоровая любовь
к Королю Артуру?
По данным утекшей базы ВКонтакте, в 2012г с профилем Димитрия Лордова был связан Email
brabus_dima@mail.ru, город Новосибирск и пароль 770909.
brabus_dima
brabus_0909
- ресторан Costa d’Altea (Restaurante Costa d´Altea, Cap-negret, 18, 03590 Altea, Alicante,
Spain)
- Дмитрий Игоревич Туганбаев (он же Димитрий Лордов, Дмитрий Донцов, Демитрий
Демьянов)
- Мария Романова (https://vk.com/id3628304, https://my.mail.ru/mail/romanova_mv85/,
https://24open.ru/user/romanova-mv85/,
https://www.facebook.com/profile.php?id=100009344373622,
https://www.facebook.com/maria.ro.1257)
- Игорь Маратович Туганбаев
- Татьяна Васильевна Туганбаева (она же Татьяна Графт)
- Сабина Игоревна Туганбаева (она же Сабина Абрамович, Сабина Граф)
- неизвестный
- неизвестная
- автомобиль Porsche Cayenne с номером н046нн150, зарегистрированный на Нагоева
Фарида Нурбиевна, 03.06.1981 г.р. (http://мфц.рф/profile/Farida).
За 8 лет мало что поменялось в испанском городке Altea, но ресторан вывеску слегка изменил.
Теперь поиском по лицам попробуем найти профиль неизвестного в соцсети ВКонтакте. Вот на
этой фотке (https://vk.com/id163752171?z=photo163752171_278857121%2Fphotos163752171) его
самого и его характерные татуировки видно гораздо лучше.
Поиск по лицам находит профиль Олег Эйтан (https://vk.com/id300697927). Знакомое фото? Это
же Олег Испанец (https://www.facebook.com/profile.php?id=100015403156134), найденный выше.
А еще он любит кататься на одном и том же водном мотоцикле. Это фото 2015 года из профиля
Олега Эйтана (https://vk.com/photo300697927_372230608).
А это фото 2011 года из профиля Татьяны Васильевны Туганбаевой
(https://my.mail.ru/bk/tatyana1959/photo/217/218.html?ps=1).
Сделав запрос к известной в узких кругах базе Антикриминал, мы узнаем, что 12 апреля 2007 года
Туганбаев Олег Игоревич 1979 г.р. из г. Алма-Ата, Казахстан был арестован в Москве за
мошенничество в рамках уголовного дела (№ 91122) и доставлен в ОВД по ЦАО (сейчас это Отдел
полиции Китай-город).
Какой интересный потолок в доме в испанском городке Altea. 2016 год, но где-то мы такое видели
раньше…
В соцсети Мой Мир у пользователя с Email 9007@mail.ru в 2014 году в доме еще шел ремонт
(https://my.mail.ru/mail/9007/photo/4/62.html), но потолок уже был готов.
(https://my.mail.ru/mail/9007/photo/4/5.html)
Хотя и в 2014 он был уже таким (https://my.mail.ru/mail/9007/photo/4/5.html).
В альбоме “дом” есть фотография дома снаружи, а на некоторых фотографиях геотеги Calle Loteria,
Altea и Calle Suiza, Altea.
Поиском по Google Street View в Calle Loteria Altea находим этот дом
(https://goo.gl/maps/NWizQ1MAhM7aunx89).
Вероятно, в этом доме Олег Игоревич Туганбаев (он же Олег Эйтан) живет вместе со своей женой
Фридой Розенгольц (https://www.facebook.com/fa.nag1) и тремя детьми (Артуром, Леоном и
Изабеллой).
Почему же в русском Facebook в профиле его жены указано Фрида Розенгольц, а в английском
варианте значится Фа Наг?
Розенгольц скорее
всего это фамилия от предыдущего брака (у ее сына Леона также фамилия Розенгольц).
Помните выше мы писали про Porsche Cayenne на семейной фотографии около ресторана -
собственника звали Нагоева Фарида Нурбиевна. Похоже имя/фамилия на Фа Наг?
Rozengold S.L.(CIF:B42534727), +34 (966) 86-66-89, Espana, 03581, El Albir (Alfaz del Pi), C/Mozart 17
В адресе указан городок Alfaz del Pi (l'Alfas del Pi), именно из этого городка были заходы в
различные аккаунты мошенника (см. выше про IP-адреса).
Это же адрес дома (Calle Loteria, 31, Altea, Alicante), в котором живет Олег Игоревич Туганбаев!
Получается наш мошенник сменил фамилию и теперь он Олег (Игоревич) Розенгольц.
Непонятным остается только один момент - каким образом Oleg Rozengolts связан с грузинами?
Выше для аккаунта в Facebook Олег Испанец нашлись несколько его друзей по фамилии
Nachkebia из Тбилиси.
Как мы помним дочку Олега Розенгольца зовут Изабелла (см. выше) и родилась она 04.07.2018
(https://www.facebook.com/photo.php?fbid=2162974180398381&set=pb.100000574605188.-
2207520000..&type=3&theater).
Как отмечалось выше, есть большая доля вероятности, что его брат (возможно сводный) Дмитрий
Игоревич Туганбаев (до 2005/2006 года - Донцов Дмитрий Викторович, родившийся 11.03.1982 в
Новосибирске) до сих пор в теме. Насчет третьего их брата Игоря Игоревича Туганбаева серьезных
оснований так думать нет, хотя та еще семейка, все может быть.
Зато точно известно, что мошеннику нужны люди (дропы) на местах для получения переводов за
якобы проданные товары (маски, электронику, машины) и квартиры, а также для последующего
перевода этих денег ему на счет. В принципе, догадаться как именно выглядит эта схема не
сложно, но в нашем случае гадать не придется, т.к. злодей все сам описал и сохранил 21.11.2019 в
черновиках своего почтового ящика kibbiz@mail.ru.
Во входящих есть два письма (оба от 17.09.2019) с фотографиями на паспорт от потенциальных
кандидатов.
Кроме того, очень похожее объявление “Нужны дропы (мужчина и женщина) для получения
быстрых денежных переводов - Москва” (http://darkmarket.vc/threads/nuzhny-dropy-muzhchina-i-
zhenschina-dlja-poluchenija-bystryx-denezhnyx-perevodov-moskva.35776/) от 29.10.2010 нашлось на
форуме DarkMarket от юзера rabota-po-banku (телефон 79639606122, Email rabota-po-banku,
Телеграм @rabota-po-banku). Выше мы уже показывали, что наши мошенники используют этот
форум.
Помимо схожести текста объявлений в черновике письма и на форуме, пользователь rabota-po-
banku использует все тот же пароль 112233.
79647640543
В Яндексе по этому номеру находятся несколько типовых, для наших мошенников объявлений, от
января 2020 года о продаже машин и даже трактора
(https://msk.gruzovik.ru/offers/agricult/tractor/jcb/3cx-super/935680/).
bingo55555@mail.ru
Помните раньше мы установили, что с ящика kz-rublev@mail.ru пересылались платежки от
обманутых людей на Email bingo7777777@list.ru?