PT Expert Security Center

Как злоумышленники используют PsyOp с фейковыми новостями

Ключевые моменты

  • Выявлена единая сеть взаимосвязанных медиаресурсов, распространяющих дезинформацию
  • Злоумышленники использовали различные зарубежные и российские социальные сети, отправляли фейковые письма, а также создали десятки новостных ресурсов с фейковыми новостями
  • В одном случае было замечена возможная связь с хакерской группировкой Rare Werewolf

Введение

Исследователи экспертного центра безопасности Positive Technologies (PT ESC) обнаружили фейковые письма, посылаемые в различные российские организации. Эти письма содержали призывы отправлять информацию, например список сотрудников или информацию о заработной плате, на адреса, связанные с доменами, которые мимикрируют под легитимные, но незначительно отличаются.

С помощью наших инструментов, в том числе портала для работы с данными киберразведки PT Fusion, мы нашли 45 связанных доменов, которые использовались в качестве почтовых сервисов, мимикрирующих под легитимные, и в качестве новостных сайтов, которые публикуют различные фейковые новости.

Помимо самих доменов, мы обнаружили огромную активность злоумышленников в соцсетях. Например, аккаунты в Facebook и Instagram (продукты компании Meta, которая, в соответствии с законодательством Российской Федерации, признана экстремистской организацией и запрещена в России), «ВКонтакте», YouTube и Telegram с десятками пабликов и тысячами подписчиков.

Таким образом, мы смогли обнаружить единую связанную сеть, которая распространяет фейковую информацию как через новостные сайты и соцсети, так и через отправку писем в различные государственные структуры и компании.

Фейковые письма и связанные домены

В процессе мониторинга активности, направленной на страны СНГ и, в частности, Россию, мы обнаружили письмо, адресованное промышленному предприятию.

Рис. 1. Письмо, отправленное злоумышленником

Оба приложенных файла являются идентичными и не содержат какой-либо дополнительной вредоносной нагрузки или ссылок на эту нагрузку. Оба файла (DOCX и PDF) были созданы с помощью известного веб-ресурса iLovePDF. Сам контент представляет собой напоминание о задолженности заработной платы.

Рис. 2. Документ-приманка

Письмо побуждало пользователей отправить информацию на почту, связанную с доменом minpromtorg[.]digital. Он упоминался в Telegram-паблике «CyberSquatting RU Alerts» в контексте доменов для рассылок.
Поисследовав этот домен по WHOIS c помощью PT Fusion, мы обнаружили 35 других доменов, связанных с электронной почтой регистранта — stanislav*******868@gmail.com.

Рис. 3. Связанные домены в системе PT Fusion

Впоследствии мы нашли еще 10 связанных доменов. Их можно разделить на две категории:

  1. Домены, которые использовались в качестве почтовых сервисов для связи. Такие домены обычно мимикрировали под легитимные государственные структуры, например упомянутый выше minpromtorg[.]digital, rosstat[.]live.
  2. Домены, которые используются в качестве фейковых новостных сайтов, такие как smolensk.today или rulenta.live.

Домены для обратной связи и рассылки писем

Злоумышленники в большинстве писем использовали громкие и широко обсуждаемые новости, рассчитывая, что фейковые материалы подхватят новостные сайты или что информация быстро распространится в интернете. Помимо этого, в письмах часто был запрос на предоставление информации, связанной с именами сотрудников и их данными (запросы про зарплаты или прямой запрос информации о сотрудниках). Такая информация, вероятно, могла собираться для дальнейших фишинговых атак на конкретных сотрудников внутри компании.

Выше мы показали пример письма, связанного с minpromtorg.digital. Мы нашли следующие подобные домены, которые использовались в качестве почтовых сервисов:

  • rosstrah.work
  • favt.surf
  • mchs.work
  • gosuslugi.digital
  • rosstat.live
  • aeroflot.casa
  • rospotrebnadzor.life
  • fsvps.live
  • otdel.run
  • mil-ru.digital
  • ru-duma.live

Все эти домены мимикрируют под легитимные сервисы и отличаются другим доменом верхнего уровня: вместо ru/gov.ru — live/work и прочие.

Например, домен mil-ru.digital использовался злоумышленниками в следующем письме.

Рис. 4. Письмо, отправленное злоумышленником

Как и в предыдущем случае, приложенный документ не является вредоносным и создан для правдоподобности.

Рис. 5. Документ-приманка

Эти домены ранее уже были замечены в различных медиа. Например, про домен mil-ru.digital рассказывали в новостях и опровергали письма, связанные с электронным адресом 2slu-fs-menshikovk@mil-ru[.]digital.

То же самое и про другие фейковые домены, о которых писали различные ведомства. В случае с rospotrebnadzor.life Роспотребнадзор по Новосибирский области предупреждал о фейках, в которых злоумышленники посылали поддельные уведомления о введении ЧС в регионе с почтового адреса info@rospotrebnadzor.life. Про rosstat.live официально писал сам Росстат в соцсетях. В данном случае злоумышленник использовал info@rosstat.live. Россельхознадзор опровергал отправку писем новосибирским врачам в случае домена fsvps.live, где использовалась почта novosibirsk@fsvps.live. Минобрнауки и Минобороны опровергали фейки, связанные с доменом otdel.run, где злоумышленники использовали адрес minobrnauki@otdel.run.

Как было сказано ранее, во всех этих случаях злоумышленники использовали громкие резонансные новости, рассчитывая на публикацию фейков какими-то новостными сайтами или распространение в сети. Но и сами злоумышленники активно продвигали эти новости уже через свои сайты.

Фейковые новостные сайты

Большая часть доменов, которые мы обнаружили, использовалась не для отправки фейков или в качестве почтового сервиса для обратной связи, а для публикации новостей. Злоумышленники часто напрямую подделывали новости или же ссылались на несуществующие источники. Реальные новости в этом случае публиковались в одной ленте с фейковыми. Интересно, что большая часть этих сайтов до сих пор активна и продолжает публиковать фейковые новости. Один из таких примеров — сайт rulenta.live.

Рис. 6. Фейковый новостной сайт rulenta.live

Злоумышленники использовали реальных людей и ссылались на них для убедительности при создании своих фейков. Например, в одной из новостей на сайте дается такая информация.

Рис. 7. Фейковая новость на сайте rulenta.live

Эта новость была опровергнута несколько раз, например тут.

Другие фейковые новостные сайты включали в себя региональный элемент. Например, crime24.live, который позиционирует себя как «Криминальный Крым» и публикует фейковые региональные новости.

Рис. 8. Фейковый новостной сайт crime24.live

Часто сами новости являются резко негативными или провокационными, чтобы вызвать больше отклика от аудитории в соцсетях.

Рис. 9. Фейковая новость на сайте crime24.live

Часть новостных сайтов уже недоступна, но при этом можно найти информацию о них в поисковиках. Так, ИИ из поискового запроса в Google оценивает уже недоступный фейковый сайт smolensk.today как «независимый новостной портал».

Рис. 10. Ответ ИИ в Google на запрос по домену с фейковыми новостями Smolensk[.]today

По самим текстам фейковых новостей мы выяснили, что часть новостей на разных сайтах пересекается между собой: через фейковую новость на сайте pravostok.world мы вышли на похожий новостной сайт novostiworld.ru. В отличие от предыдущих этот сайт часто публикует обычные новости со ссылками на реальные источники и чередует их с фейковыми, но более аккуратными.

Рис. 11. Фейковый новостной сайт

C помощью нашего портала PT Fusion мы увидели связанные домены, которые также мимикрируют под региональные новостные сайты:

  1. daganews.ru
  2. moscowtelegraph.ru
  3. st-piter.ru
Рис. 12. Информация с PT Fusion про связанные домены

Один из них — daganews.ru — публикует фейковые новости, связанные с регионом Дагестана, и общие новости в негативной окраске.

Рис. 13. Фейковый новостной сайт daganews.ru

По общим фейковым новостям мы также нашли еще несколько доменов:

  • kgnews.online
  • res-publica.life
  • pressklub.az
  • live-k.online
  • rostoff.news
  • sambia.info

На момент исследования все они являются рабочими и содержат различные новости. Один из самых интересных случаев — сайт pressklub.az, который, в отличие от предыдущих, нацелен на пользователей из Азербайджана и по умолчанию предоставляет новости на азербайджанском языке.

Рис. 14. Страница фейковых новостей pressklub.az

Также интересен и показателен сайт res-publica.life.

Рис. 15. Страница фейковых новостей res-publica[.]life

В некоторых случаях, как в случае с res-publica.life, новостные сайты ссылаются на новости из найденных фейковых источников как на достоверные. Мы видели это как в случае с соцсетями, так и на легитимных сайтах.

Рис. 16. Упоминание источника на новостном сайте

Различные соцсети как источник распространения

Злоумышленники использовали все возможные соцсети, которые были доступны, в том числе Instagram (продукт компании Meta, которая, в соответствии с законодательством Российской Федерации, признана экстремистской организацией и запрещена в России), а также отечественные платформы, включая «ВКонтакте» и «Одноклассники».

Например, новость, связанную с «Макаронами по-флотски», активно продвигали во многих источниках, например на vc.ru.

Рис. 17. Фейковый пост на сайте vc.ru

Сам пользователь позиционирует себя как «Орловский взгляд» и публикует негативные фейковые новости, связанные с конкретным регионом или Россией в целом.

Рис. 18. Новостная лента аккаунта «Орловский взгляд»

В процессе исследования текста новостей мы отслеживали различные группы и паблики, где публикуются такие новости. Во «ВКонтакте» есть несколько таких групп. В некоторых создатели даже не скрывают своей локации, как в случае с группой «NIK NEWS 24» — https://vk.com/nik_news24.

Рис. 19. Описание группы «NIK NEWS 24» во «ВКонтакте»

Такие группы часто публикуют фейковые новости без ссылок на фейковые новостные источники. Одна из таких новостей — новость, связанная с crime24.live, которую мы показывали выше.

Рис. 20. Пост в сообществе злоумышленника с фейковой новостью

Подобные группы во «ВКонтакте» не очень популярны, обычно в них около 1000 человек с околонулевой активностью. Поэтому часто вместо групп как источников можно найти отдельных пользователей в комментариях в других группах или сообществах, которые оставляют комментарии со ссылками на новостные сайты с фейками.

Рис. 21. Пост во «ВКонтакте» со ссылкой на фейковый новостной сайт

Мы видели множество таких новостей и комментариев, связанных с различными обнаруженными доменами. Часть таких комментариев и постов в сообществах уже недоступна.

Рис. 22. Фейковые посты и комментарии во «ВКонтакте», связанные с доменом kgnews.online

Злоумышленники также используют Instagram (продукт компании Meta, которая, в соответствии с законодательством Российской Федерации, признана экстремистской организацией и запрещена в России) и YouTube-аккаунты для распространения. Как и в случае с самими фейковыми новостными сайтами, такие аккаунты мимикрируют под региональные новости.

Рис. 23. Видео в YouTube Shorts со ссылкой на домен kgnews.online
Рис. 24. Видео в YouTube Shorts со ссылкой на домен rulenta.live
Рис. 25. Аккаунт в Instagram1 с фейковыми новостями

Как и в случае с ранее упомянутой статьей, мы также обнаружили атаки с помощью TikTok-аккаунтов, но на момент исследования все связанные аккаунты уже были удалены.

1 Instagram — продукт компании Meta, которая, в соответствии с законодательством Российской Федерации, признана экстремистской организацией и запрещена в России.

Рис. 26. Сохраненная информация в Google про аккаунты TikTok, связанные со злоумышленниками

Самое большое количество активных сообществ было найдено в Telegram. Почти во всех случаях сообщества мимикрировали под патриотические или под региональные каналы. Мы нашли по крайней мере 74 таких сообщества, но, вероятно, это не конечная цифра. В случае некоторых доменов был указан Telegram-аккаунт для связи. Так, в случае вышеупомянутого res-publica.life был указан соответствующий Telegram-канал примерно на 8200 подписчиков.

Рис. 27. Telegram-канал @rpublica

По пользователю @dgjadmin мы нашли еще несколько подобных каналов. Например, еще один канал, связанный с Калининградом, на 1700 подписчиков — @Sambia_info.

Рис. 28. Telegram-канал @Sambia_info

В канале есть ссылка на сайт sambia.info, который мы ранее находили в рамках связи доменов.

Проанализировав сами посты, мы выяснили, что часть текстов уникальна для всех этих Telegram-каналов. Сразу десятки каналов публиковали одинаковые новости от имени своего сообщества со ссылками на фейковые паблики. По этим общим текстовым отрывкам, а также по ссылкам на ранее обнаруженные домены мы нашли все остальные Telegram-аккаунты. Часть из них выглядит следующим образом.

Рис. 29. Telegram-канал @russorder
Рис. 30. Telegram-канал @news_politika_russia
Рис. 31. Telegram-канал @golos1LNR

Все эти каналы публиковали от имени своих сообществ сами новости и ссылки на фейковые домены.

Рис. 32. Фейковая новость в Telegram-канале @ch_74_region
Рис. 33. Фейковая новость в Telegram-канале @vibeLNR

Возможная связь с Rare Werewolf

Во время исследования мы обратили внимание, что на домене otdel.run ранее был архив bk.rar — otdel.run /bk.rar. Такой путь к архиву является очень редким и ранее был только у одного злоумышленника — Rare Werewolf.

Например, информацию о bk.rar можно встретить в исследовании про группировку.

Рис. 34. Архив bk.rar в содержимом утилиты, использованной Rare Werewolf

В этой статье говорится о домене winformation[.]ru, на котором ранее были архивы bk.rar, а также архив pas.rar, который также используется группировкой в атаках.

Поисследовав инфраструктуру, где ранее встречались подобные архивы, мы нашли следующие домены, которые ранее использовала Rare Werewolf:

  • voffice.top
  • voffice.help
  • winformation.ru
  • users-office.ru
  • start-rambler.help
  • woffice.top
  • tofice.space
  • qinformer.ru
  • start-pc.top
  • vniir.nl
  • email-office.ru

Так как сам домен otdel.run недоступен и у нас нет конкретного архива, то нельзя утверждать, что за всеми фейками стоит группа Rare Werewolf. Но, учитывая похожесть фишинга, общую тематику и атаки на Россию, а также URL, которые использовала только Rare Werewolf, можно предположить, что фейковые новости и письма могут быть связаны с активностью группировки.

Выводы

Злоумышленники распространяют фейковые новости через соцсети, письма организациям, а также новостные сайты. Все новостные сайты, а также сообщества в соцсетях связаны между собой, и часто новости пересекаются между ресурсами. В конкретном случае можно точно сказать, что это единая информационная сеть, связанная как общей регистрацией доменов на единственное лицо, так и новостями, которые публикуются и часто пересекаются между собой, не ссылаясь друг на друга.

Часть соцсетей, например TikTok, постоянно удаляет такой контент, но злоумышленники активно создают новые аккаунты и не запирают себя в одной соцсети, постоянно адаптируясь. В отличие от реальных хакерских атак такие атаки нельзя заблокировать с помощью средств защиты, и важно на стороне пользователя фильтровать такой контент и перепроверять информацию.

Сами письма с фейками не содержали вредоносной нагрузки, но стиль и тематика, а также обнаруженный архив на домене могут свидетельствовать о связи с группировкой Rare Werewolf. Ранее в атаках группировки были случаи, когда в первых письмах полезной нагрузки не было и атаки начинались уже на тех пользователей, которые им отвечали. Это не уникальная практика и не самый распространенный, но рабочий вариант в арсенале некоторых группировок по всему миру.

IOCs