Против россиян развернули целую сеть по распространению фейков

Подобные кампании обычно направлены на то, чтобы вызвать панику, посеять недоверие к официальным сообщениям и подтолкнуть пользователей к ошибочным выводам. Аналитики экспертного центра безопасности Positive Technologies сообщили «Ленте.ру», что за этой активностью могут стоять хакеры из группировки Rare Werewolf.

По словам исследователей, в единую инфраструктуру дезинформации входят более 120 площадок: примерно 50 доменов, не менее 74 Telegram-каналов, а также учетные записи в социальных сетях. Такая разветвленная сеть позволяет злоумышленникам быстро публиковать и тиражировать ложные сообщения, подстраиваясь под разные аудитории и повышая охват фейков. В большинстве случаев, отмечают в Positive Technologies, распространялись вымышленные новости, а в отдельных эпизодах злоумышленники, маскируясь под государственные ведомства, пытались получить данные сотрудников российских организаций.

Подобные схемы особенно опасны тем, что смешивают откровенную ложь с имитацией официальных источников, из-за чего фейк становится труднее распознать. Эксперты подчеркивают, что такие кампании могут использоваться не только для информационного давления, но и для сбора чувствительных сведений, которые затем применяются в более сложных атаках.

В компании пояснили, что большая часть обнаруженных доменов была оформлена так, чтобы максимально походить на официальные новостные порталы и вызывать доверие у посетителей. Такие площадки создавались с расчетом на невнимательность аудитории: рядом с относительно правдоподобными публикациями размещались заведомо ложные материалы, а указанные в тексте ссылки нередко вели на несуществующие или поддельные источники. Основной упор при этом делался на громкие, провокационные заголовки, которые должны были привлекать внимание и провоцировать переход по ссылке. Примечательно, что часть подобных ресурсов продолжает работать и сегодня.

Для массового распространения фейковой информации злоумышленники задействовали практически все популярные социальные платформы. В частности, аккаунты в Instagram (принадлежит компании Meta, признанной экстремистской организацией и запрещенной в РФ) и на YouTube визуально оформлялись под региональные СМИ, чтобы выглядеть убедительно для пользователей. После перехода по публикациям люди в конечном итоге попадали на те же поддельные сайты, где им подсовывали искаженные сведения. Кроме того, в других соцсетях ссылки на такие фальшивые страницы размещали в комментариях под чужими постами, рассчитывая на широкий охват и быстрое распространение дезинформации. Подобная схема показывала, насколько гибко преступники адаптировали свои методы под разные площадки и особенности поведения аудитории.

Эксперты отмечают, что наибольшую активность злоумышленники проявляли именно в Telegram: там было обнаружено больше всего каналов, участвовавших в кампании. Десятки из них публиковали практически идентичные сообщения и распространяли ссылки на одни и те же сайты, что позволило специалистам объединить эти площадки в единую информационную операцию. При этом в TikTok аккаунты к моменту исследования уже были удалены, однако цифровые следы их деятельности сохранились и помогли восстановить общую картину происходящего.

Интересно, что организаторы этой кампании не ограничились только вбросом недостоверной информации. По данным Positive Technologies, некоторые российские компании начали получать письма, которые внешне выглядели как официальные обращения от государственных структур. Для их рассылки использовались домены, очень похожие на настоящие, но в адресах вместо привычных зон .ru или .gov.ru были применены альтернативные окончания вроде .live, .work и других похожих вариантов. Такой прием делал подделку более убедительной и повышал риск того, что получатели примут ее за подлинную переписку.

Подобные схемы показывают, что современные информационные кампании часто строятся сразу на нескольких уровнях: через соцсети распространяются нужные нарративы, а затем они подкрепляются фальшивыми письмами и имитацией официальных источников. Именно поэтому подобные инциденты требуют внимательной проверки не только самих сообщений, но и доменов, отправителей и всей цепочки распространения информации.

В подобных рассылках злоумышленники нередко маскировались под представителей органов власти и распространяли заведомо ложные сообщения, в том числе о якобы введённой в регионе чрезвычайной ситуации. Такие письма были рассчитаны не только на доверие адресатов, но и на то, что информация быстро разойдётся дальше через СМИ, социальные сети и внутренние каналы общения. Подобные схемы становятся всё более изощрёнными, поскольку используют актуальную повестку и играют на тревожности получателей.

При этом в некоторых случаях цель преступников была иной: они запрашивали у сотрудников организации списки работников, а также данные о заработной плате и другие сведения, которые могут показаться безобидными на первый взгляд. В Positive Technologies пояснили, что подобная информация помогает злоумышленникам точнее готовить последующие атаки и выбирать конкретных людей для целевого фишинга, шантажа или социальной инженерии. Чем больше внутренних данных удаётся собрать, тем легче выстроить правдоподобную схему обмана и повысить вероятность успеха атаки.

Интересно, что вложения, прикреплённые к таким письмам, не содержали вредоносного кода. По мнению экспертов, они использовались лишь для создания видимости настоящего служебного документа и повышения доверия к сообщению. Таким образом, даже без прямой технической угрозы подобные рассылки представляют серьёзную опасность, поскольку могут стать первым этапом более масштабной кибератаки и привести к утечке чувствительной информации.

На одном из обнаруженных доменов находился архив, а путь к нему был крайне редким и прежде уже встречался лишь в инфраструктуре хакеров из Rare Werewolf. Это может указывать на тщательно подготовленную и неслучайную схему, при которой злоумышленники стараются скрыть следы и усложнить анализ их действий. В Positive Technologies отметили, что первые письма таких атакующих обычно не содержат вредоносных вложений: вредоносная активность запускается уже после того, как получатель отвечает на сообщение.

По мнению специалистов, схожий стиль писем, общая тематика рассылки и ориентация на российские организации позволяют предположить, что фейковая кампания может быть связана с активностью этой группировки. Подобные кампании нередко строятся на социальной инженерии: злоумышленники выстраивают доверительный диалог, а затем переходят к доставке вредоносного контента или сбору данных.

Ранее в России также выявили серию вредоносных ресурсов, которые копировали официальные сайты Министерства обороны страны. Сообщалось, что эти поддельные страницы были созданы с применением технологий искусственного интеллекта, что делает их более убедительными и повышает риск того, что пользователь не заметит подмену.

Источник и фото - lenta.ru

Может быть интересно

Москвичам назвали последний в августе жаркий день
С окончанием рабочей недели в Москве завершится и период летней жары.
4 августа 2026
В Москве начали пылесосить дороги
В Москве начали чистить дороги с помощью пылесосов.
4 августа 2026
В ООН прокомментировали атаку ВСУ на Геленджик
Все участники украинского конфликта должны обеспечивать безопасность мирных жителей.
4 августа 2026
Toyota объявила два параллельных отзыва машин из-за нестандартной проблемы
Toyota объявила сразу две параллельные отзывные кампании, сообщает Carscoops.
4 августа 2026
Россияне почти перестали ездить в одну курортную страну
Россияне почти перестали ездить на Кубу: из-за отсутствия прямого авиасообщения турпоток в эту курортную страну сейчас фактически сошел на нет.
4 августа 2026
Введение упрощенной регистрации машин в новых регионах объяснили
Упрощение процедуры регистрации автомобилей в новых регионах направлено прежде всего на то, чтобы вывести транспортные средства в единое правовое поле Российской Федерации и...
4 августа 2026
По двум подросткам-питбайкерам открыли стрельбу в российском регионе
В Калужской области суд поместил под домашний арест 36-летнего жителя Калуги, которого подозревают в стрельбе по питбайкерам.
4 августа 2026
В Армении высказались о создании центра для нелегальных мигрантов из ЕС
Армении не поступало запроса о создании центра временного содержания нелегальных мигрантов из Евросоюза.
4 августа 2026