Против россиян развернули целую сеть по распространению фейков

Эксперты по кибербезопасности предупреждают, что подобные схемы могут использоваться не только для введения людей в заблуждение, но и для сбора чувствительных данных.
Против россиян была развернута целая сеть по распространению фейков, в которую, по оценкам специалистов, входят более 120 различных ресурсов. Как сообщили «Ленте.ру» аналитики экспертного центра безопасности Positive Technologies (PT), за этой кампанией, вероятно, стоят хакеры из группировки Rare Werewolf. По мнению исследователей, действия злоумышленников были хорошо организованы и направлены на массовое распространение недостоверной информации. «В единую инфраструктуру для распространения дезинформации входят более 120 ресурсов: около 50 доменов, не менее 74 Telegram-каналов, а также аккаунты в социальных сетях. В большинстве случаев злоумышленники распространяли фейковые новости, а иногда под видом государственных ведомств запрашивали данные сотрудников российских организаций», — сообщили в Positive Technologies. Такие схемы особенно опасны, поскольку они сочетают информационную атаку с попытками социальной инженерии, что повышает риск утечки данных и дальнейшего использования их в более серьезных кибератаках. Специалисты отмечают, что подобные сети могут быстро расширяться, охватывая новые площадки и аудитории. Именно поэтому пользователям и компаниям важно внимательно проверять источники информации, не переходить по подозрительным ссылкам и не передавать личные или корпоративные сведения без подтверждения подлинности запроса. Чем активнее развивается цифровая среда, тем важнее сохранять информационную гигиену и критически относиться к любым сообщениям, особенно если они поступают якобы от официальных структур.Эксперты компании подчеркнули, что подобные схемы были тщательно продуманы и строились на доверии аудитории к знакомым медиа-форматам. Основная задача злоумышленников заключалась в том, чтобы выглядеть убедительно и заставить пользователя не сомневаться в подлинности информации с первого взгляда. Значительная часть доменов действительно копировала оформление официальных новостных порталов, из-за чего отличить подделку от настоящего ресурса было непросто.
При этом на таких сайтах правдоподобные публикации соседствовали с откровенно ложными сообщениями, создавая иллюзию смешанного, но якобы достоверного информационного потока. Особый акцент делался на громкие и провокационные заголовки, рассчитанные на эмоциональную реакцию и быстрый переход по ссылке. Пользователям предлагались материалы, ведущие на несуществующие источники, что позволяло маскировать настоящую цель кампании — распространение дезинформации. Некоторые из этих ресурсов, по словам специалистов, продолжают работать и сегодня.
Для массового распространения фейков преступники задействовали практически все популярные социальные платформы и мессенджеры, стараясь охватить как можно более широкую аудиторию. В частности, аккаунты в Instagram (принадлежит компании Meta, признанной экстремистской организацией и запрещенной в РФ) и на YouTube маскировались под региональные средства массовой информации, создавая видимость локального и доверенного источника. После перехода по таким ссылкам пользователи оказывались на тех же поддельных сайтах, где им подсовывали искаженную информацию.
В других социальных сетях ссылки на фейковые страницы распространялись более скрытно — например, их размещали в комментариях под чужими публикациями, чтобы обойти внимание модераторов и вызвать интерес у случайных читателей. Такая тактика делала кампанию особенно опасной, поскольку ложные материалы быстро расходились по сети и могли восприниматься как проверенные новости. В итоге злоумышленники использовали сразу несколько каналов коммуникации, чтобы усилить охват, повысить доверие и сделать фейковый контент максимально убедительным.
В ходе анализа эксперты Positive Technologies обнаружили, что наибольшая активность этой кампании была сосредоточена именно в Telegram. Там выявили десятки каналов, которые синхронно публиковали одни и те же сообщения и ссылались на одинаковые веб-ресурсы. Такой повторяющийся характер публикаций позволил специалистам объединить их в единую информационную операцию и проследить взаимосвязь между площадками. При этом исследование показало, что аккаунты в TikTok, задействованные в распространении материалов, к моменту проверки уже были удалены, хотя цифровые следы их активности по-прежнему удалось зафиксировать.
Особый интерес вызывает и то, что организаторы кампании не ограничились только публикацией недостоверных сообщений и манипуляцией общественным мнением. Они также пошли дальше и использовали фишинговые письма, которые якобы были отправлены от имени государственных структур. В ряде случаев российские компании получали такие сообщения, а их отправители применяли доменные имена, визуально похожие на официальные, но с другими зонами — например, .live, .work и подобными вместо привычных .ru или .gov.ru. Подобный прием рассчитан на невнимательность получателя и повышает риск того, что письмо будет воспринято как подлинное. Именно такие многоуровневые методы делают подобные кампании особенно опасными и трудными для быстрого выявления.
В подобных рассылках злоумышленники нередко выдавали себя за представителей органов власти и распространяли заведомо ложные сообщения, включая, например, сведения о якобы введённом в регионе чрезвычайном положении. Такие письма создавались так, чтобы вызвать панику, снизить доверие к официальной информации и побудить получателей как можно быстрее переслать их дальше. Отдельные сообщения были рассчитаны не только на массовое распространение фейков в средствах массовой информации, но и на получение конфиденциальных данных.
В некоторых случаях киберпреступники просили адресатов отправить списки сотрудников, а также информацию о заработной плате и других персональных данных. По мнению специалистов Positive Technologies, подобные сведения могут использоваться для подготовки более точечных атак против конкретных работников или компаний, а также для дальнейшего создания убедительных фишинговых схем. Чем больше злоумышленники знают о структуре организации и её сотрудниках, тем легче им подбирать правдоподобные легенды и обходить внутренние меры безопасности.
Примечательно, что вложения в таких письмах не содержали вредоносного кода. Эксперты полагают, что файлы добавлялись исключительно для придания сообщениям достоверности и создания впечатления официальной переписки. Именно такая комбинация социальной инженерии и правдоподобных деталей делает подобные атаки особенно опасными, поскольку жертвы чаще доверяют письмам, которые выглядят формально и убедительно.
На одном из обнаруженных доменов находился архив, а путь к нему оказался крайне редким и ранее уже встречался только в инфраструктуре хакеров из Rare Werewolf. Это, по словам специалистов, может указывать на связь с их прежними схемами и методами маскировки. Особенно примечательно, что первые письма таких злоумышленников обычно не содержат вредоносных вложений: атака, как правило, запускается уже после того, как получатель вступает в переписку и отвечает на сообщение. Подобная тактика делает кампанию менее заметной на начальном этапе и помогает злоумышленникам выстраивать доверительный контакт с жертвой.Схожий стиль писем, единая тематика рассылок и ориентация на российских пользователей позволяют предположить, что эта фальшивая кампания может быть связана с деятельностью данной группировки, отметили в Positive Technologies. Эксперты также обращают внимание, что подобные операции нередко строятся на социальной инженерии, когда злоумышленники постепенно втягивают человека в диалог, а затем переходят к более опасным действиям. В результате риск компрометации возрастает именно после первого отклика пользователя, а не в момент получения письма.Ранее в России уже выявили серию вредоносных ресурсов, которые маскировались под официальные сайты Министерства обороны страны. По данным специалистов, эти поддельные страницы были созданы с применением технологий искусственного интеллекта, что сделало их визуально более правдоподобными и затруднило распознавание подделки. Такой подход демонстрирует, как современные инструменты ИИ все чаще используются не только в легитимных целях, но и для повышения эффективности кибератак и обмана пользователей.Источник и фото - lenta.ru






