Эксперты заявили о новой сети по распространению фейков, связанной с группировкой Rare Werewolf

Эксперты заявили о новой сети по распространению фейков, связанной с группировкой Rare Werewolf

Экспертный центр безопасности Positive Technologies (PT Expert Security Center) обнаружил единую инфраструктуру для распространения дезинформации. В нее входят более 120 ресурсов: около 50 доменов, не менее 74 Telegram-каналов, а также аккаунты в социальных сетях. В большинстве случаев злоумышленники распространяли фейковые новости, а иногда под видом государственных ведомств запрашивали данные сотрудников российских организаций.

Значительная часть доменов имитировала официальные новостные порталы, на которых правдоподобные сообщения соседствовали с ложными, а ссылки вели на несуществующие источники. Многие площадки делали ставку именно на привлекающие внимание провокационные заголовки. Некоторые из этих ресурсов существуют до сих пор.

Для распространения дезинформации также были задействованы практически все социальные онлайн-платформы. Аккаунты в соцсетях под региональные новости, перенаправляя пользователей на те же поддельные сайты. В других социальных сетях злоумышленники активно размещали ссылки на фейковые страницы в комментариях под чужими записями. Больше всего активных каналов нашли в Telegram. Десятки из них публиковали одинаковые тексты со ссылками на одни и те же ресурсы, что и позволило связать их в одну информационную кампанию. На момент исследования аккаунты в TikTok уже были удалены, однако следы их работы сохранились.

Распространением фейков через сайты и соцсети злоумышленники не ограничились. Некоторые российские компании получили письма якобы от государственных ведомств с доменов, похожих на официальные, но лишь на первый взгляд: вместо привычных зон .ru или .gov.ru стояли .live, .work и подобные. Под видом государственных ведомств злоумышленники рассылали ложную информацию, например о введении чрезвычайной ситуации в регионе, вероятно рассчитывая на ее дальнейшее распространение в СМИ и соцсетях. Часть писем преследовала другую цель: киберпреступники просили передать списки работников или сведения о зарплатах — такие данные могут пригодиться для последующих целевых атак на конкретных людей. Интересно, что вложения в письмах не содержали вредоносной нагрузки и, по мнению экспертов, были созданы для правдоподобности.

На одном из доменов был архив, путь к которому очень редкий и встречался ранее только у хакеров из Rare Werewolf. Показательно, что первые письма этих злоумышленников обычно не содержат вредоносных вложений — атака начинается после ответа получателя на сообщение. Схожесть писем, общая тематика и нацеленность на Россию позволяют предположить, что фейковая кампания может быть связана с активностью этой группировки.

похожие материалы

Стрелочка
Стрелочка
В Германии предложили разрешить спецслужбам проводить превентивные кибератаки за рубежом
В Германии предложили разрешить спецслужбам проводить превентивные кибератаки за рубежом

Глава парламентского комитета по контролю за спецслужбами Германии Марк Хенрихманн предложил расширить полномочия разведки и разрешить ей проводить превентивные кибероперации против инфраструктуры, представляющей угрозу стране.

«Группа Астра» выходит на рынок Юго-Восточной Азии: российский вендор построит в Мьянме национальную систему «Единого окна»
«Группа Астра» выходит на рынок Юго-Восточной Азии: российский вендор построит в Мьянме национальную систему «Единого окна»

ООО «Астра Консалтинг» (входит в «Группу Астра») и уполномоченный государственный орган Республики Союз Мьянма подписали государственный контракт на создание Национальной системы «Единого окна» Мьянмы.

AI-мониторинг и управление PostgreSQL: «Тантор Лабс» представила платформу Tantor 7
AI-мониторинг и управление PostgreSQL: «Тантор Лабс» представила платформу Tantor 7

Компания «Тантор Лабс» (входит в «Группу Астра») первой в России последовательно внедряет в свои продукты AI-first подход, при котором возможности ИИ закладываются в их основу и определяют ключевые сценарии как функционирования систем, так и работы пользователей.