Для распространения дезинформации также были задействованы практически все социальные онлайн-платформы. Аккаунты в Instagram1 и на YouTube маскировались под региональные новости, перенаправляя пользователей на те же поддельные сайты. В других социальных сетях злоумышленники активно размещали ссылки на фейковые страницы в комментариях под чужими записями. Больше всего активных каналов нашли в Telegram. Десятки из них публиковали одинаковые тексты со ссылками на одни и те же ресурсы, что и позволило связать их в одну информационную кампанию. На момент исследования аккаунты в TikTok уже были удалены, однако следы их работы сохранились.
Распространением фейков через сайты и соцсети злоумышленники не ограничились. Некоторые российские компании получили письма якобы от государственных ведомств с доменов, похожих на официальные, но лишь на первый взгляд: вместо привычных зон .ru или .gov.ru стояли .live, .work и подобные. Под видом государственных ведомств злоумышленники рассылали ложную информацию, например о введении чрезвычайной ситуации в регионе, вероятно рассчитывая на ее дальнейшее распространение в СМИ и соцсетях. Часть писем преследовала другую цель: киберпреступники просили передать списки работников или сведения о зарплатах — такие данные могут пригодиться для последующих целевых атак на конкретных людей. Интересно, что вложения в письмах не содержали вредоносной нагрузки и, по мнению экспертов, были созданы для правдоподобности.
На одном из доменов был архив, путь к которому очень редкий и встречался ранее только у хакеров из Rare Werewolf. Показательно, что первые письма этих злоумышленников обычно не содержат вредоносных вложений — атака начинается после ответа получателя на сообщение. Схожесть писем, общая тематика и нацеленность на Россию позволяют предположить, что фейковая кампания может быть связана с активностью этой группировки.
Отличие таких кампаний по дезинформации от привычных кибератак в том, что они нацелены не на ИТ-системы, а влияют на восприятие людей. На первый взгляд фейковые ресурсы могут казаться правдоподобными и даже определяться поисковиками как независимые новостные порталы. Можно заблокировать отдельные сайты и аккаунты, но преступники активно создают новые, не ограничивая себя в выборе площадок. В подобных случаях пользователям необходимо критически относиться к резонансным и эмоционально окрашенным новостям и перепроверять информацию в официальных источниках. Также не следует передавать корпоративные данные внешним адресатам без дополнительной проверки.
Проследить связи между поддельными адресами помог PT Fusion — облачный портал для работы с актуальными данными киберразведки. По информации о регистрации доменов эксперты вышли на десятки других ресурсов сети. Остальные каналы распространения удалось найти по совпадающим текстам публикаций: одни и те же материалы появлялись одновременно на разных площадках.