- Выявлена единая сеть взаимосвязанных медиаресурсов, распространяющих дезинформацию
- Злоумышленники использовали различные зарубежные и российские социальные сети, отправляли фейковые письма, а также создали десятки новостных ресурсов с фейковыми новостями
- В одном случае было замечена возможная связь с хакерской группировкой Rare Werewolf
Ключевые моменты
Введение
Исследователи экспертного центра безопасности Positive Technologies (PT ESC) обнаружили фейковые письма, посылаемые в различные российские организации. Эти письма содержали призывы отправлять информацию, например список сотрудников или информацию о заработной плате, на адреса, связанные с доменами, которые мимикрируют под легитимные, но незначительно отличаются.
С помощью наших инструментов, в том числе портала для работы с данными киберразведки PT Fusion, мы нашли 45 связанных доменов, которые использовались в качестве почтовых сервисов, мимикрирующих под легитимные, и в качестве новостных сайтов, которые публикуют различные фейковые новости.
Помимо самих доменов, мы обнаружили огромную активность злоумышленников в соцсетях. Например, аккаунты в Facebook и Instagram (продукты компании Meta, которая, в соответствии с законодательством Российской Федерации, признана экстремистской организацией и запрещена в России), «ВКонтакте», YouTube и Telegram с десятками пабликов и тысячами подписчиков.
Таким образом, мы смогли обнаружить единую связанную сеть, которая распространяет фейковую информацию как через новостные сайты и соцсети, так и через отправку писем в различные государственные структуры и компании.
Фейковые письма и связанные домены
В процессе мониторинга активности, направленной на страны СНГ и, в частности, Россию, мы обнаружили письмо, адресованное промышленному предприятию.

Оба приложенных файла являются идентичными и не содержат какой-либо дополнительной вредоносной нагрузки или ссылок на эту нагрузку. Оба файла (DOCX и PDF) были созданы с помощью известного веб-ресурса iLovePDF. Сам контент представляет собой напоминание о задолженности заработной платы.

Письмо побуждало пользователей отправить информацию на почту, связанную с доменом minpromtorg[.]digital. Он упоминался в Telegram-паблике «CyberSquatting RU Alerts» в контексте доменов для рассылок.
Поисследовав этот домен по WHOIS c помощью PT Fusion, мы обнаружили 35 других доменов, связанных с электронной почтой регистранта — stanislav*******868@gmail.com.

Впоследствии мы нашли еще 10 связанных доменов. Их можно разделить на две категории:
- Домены, которые использовались в качестве почтовых сервисов для связи. Такие домены обычно мимикрировали под легитимные государственные структуры, например упомянутый выше minpromtorg[.]digital, rosstat[.]live.
- Домены, которые используются в качестве фейковых новостных сайтов, такие как smolensk.today или rulenta.live.
Домены для обратной связи и рассылки писем
Злоумышленники в большинстве писем использовали громкие и широко обсуждаемые новости, рассчитывая, что фейковые материалы подхватят новостные сайты или что информация быстро распространится в интернете. Помимо этого, в письмах часто был запрос на предоставление информации, связанной с именами сотрудников и их данными (запросы про зарплаты или прямой запрос информации о сотрудниках). Такая информация, вероятно, могла собираться для дальнейших фишинговых атак на конкретных сотрудников внутри компании.
Выше мы показали пример письма, связанного с minpromtorg.digital. Мы нашли следующие подобные домены, которые использовались в качестве почтовых сервисов:
- rosstrah.work
- favt.surf
- mchs.work
- gosuslugi.digital
- rosstat.live
- aeroflot.casa
- rospotrebnadzor.life
- fsvps.live
- otdel.run
- mil-ru.digital
- ru-duma.live
Все эти домены мимикрируют под легитимные сервисы и отличаются другим доменом верхнего уровня: вместо ru/gov.ru — live/work и прочие.
Например, домен mil-ru.digital использовался злоумышленниками в следующем письме.

Как и в предыдущем случае, приложенный документ не является вредоносным и создан для правдоподобности.

Эти домены ранее уже были замечены в различных медиа. Например, про домен mil-ru.digital рассказывали в новостях и опровергали письма, связанные с электронным адресом 2slu-fs-menshikovk@mil-ru[.]digital.
То же самое и про другие фейковые домены, о которых писали различные ведомства. В случае с rospotrebnadzor.life Роспотребнадзор по Новосибирский области предупреждал о фейках, в которых злоумышленники посылали поддельные уведомления о введении ЧС в регионе с почтового адреса info@rospotrebnadzor.life. Про rosstat.live официально писал сам Росстат в соцсетях. В данном случае злоумышленник использовал info@rosstat.live. Россельхознадзор опровергал отправку писем новосибирским врачам в случае домена fsvps.live, где использовалась почта novosibirsk@fsvps.live. Минобрнауки и Минобороны опровергали фейки, связанные с доменом otdel.run, где злоумышленники использовали адрес minobrnauki@otdel.run.
Как было сказано ранее, во всех этих случаях злоумышленники использовали громкие резонансные новости, рассчитывая на публикацию фейков какими-то новостными сайтами или распространение в сети. Но и сами злоумышленники активно продвигали эти новости уже через свои сайты.
Фейковые новостные сайты
Большая часть доменов, которые мы обнаружили, использовалась не для отправки фейков или в качестве почтового сервиса для обратной связи, а для публикации новостей. Злоумышленники часто напрямую подделывали новости или же ссылались на несуществующие источники. Реальные новости в этом случае публиковались в одной ленте с фейковыми. Интересно, что большая часть этих сайтов до сих пор активна и продолжает публиковать фейковые новости. Один из таких примеров — сайт rulenta.live.

Злоумышленники использовали реальных людей и ссылались на них для убедительности при создании своих фейков. Например, в одной из новостей на сайте дается такая информация.

Эта новость была опровергнута несколько раз, например тут.
Другие фейковые новостные сайты включали в себя региональный элемент. Например, crime24.live, который позиционирует себя как «Криминальный Крым» и публикует фейковые региональные новости.

Часто сами новости являются резко негативными или провокационными, чтобы вызвать больше отклика от аудитории в соцсетях.

Часть новостных сайтов уже недоступна, но при этом можно найти информацию о них в поисковиках. Так, ИИ из поискового запроса в Google оценивает уже недоступный фейковый сайт smolensk.today как «независимый новостной портал».

По самим текстам фейковых новостей мы выяснили, что часть новостей на разных сайтах пересекается между собой: через фейковую новость на сайте pravostok.world мы вышли на похожий новостной сайт novostiworld.ru. В отличие от предыдущих этот сайт часто публикует обычные новости со ссылками на реальные источники и чередует их с фейковыми, но более аккуратными.

C помощью нашего портала PT Fusion мы увидели связанные домены, которые также мимикрируют под региональные новостные сайты:
- daganews.ru
- moscowtelegraph.ru
- st-piter.ru

Один из них — daganews.ru — публикует фейковые новости, связанные с регионом Дагестана, и общие новости в негативной окраске.

По общим фейковым новостям мы также нашли еще несколько доменов:
- kgnews.online
- res-publica.life
- pressklub.az
- live-k.online
- rostoff.news
- sambia.info
На момент исследования все они являются рабочими и содержат различные новости. Один из самых интересных случаев — сайт pressklub.az, который, в отличие от предыдущих, нацелен на пользователей из Азербайджана и по умолчанию предоставляет новости на азербайджанском языке.

Также интересен и показателен сайт res-publica.life.

В некоторых случаях, как в случае с res-publica.life, новостные сайты ссылаются на новости из найденных фейковых источников как на достоверные. Мы видели это как в случае с соцсетями, так и на легитимных сайтах.

Различные соцсети как источник распространения
Злоумышленники использовали все возможные соцсети, которые были доступны, в том числе Instagram (продукт компании Meta, которая, в соответствии с законодательством Российской Федерации, признана экстремистской организацией и запрещена в России), а также отечественные платформы, включая «ВКонтакте» и «Одноклассники».
Например, новость, связанную с «Макаронами по-флотски», активно продвигали во многих источниках, например на vc.ru.

Сам пользователь позиционирует себя как «Орловский взгляд» и публикует негативные фейковые новости, связанные с конкретным регионом или Россией в целом.

В процессе исследования текста новостей мы отслеживали различные группы и паблики, где публикуются такие новости. Во «ВКонтакте» есть несколько таких групп. В некоторых создатели даже не скрывают своей локации, как в случае с группой «NIK NEWS 24» — https://vk.com/nik_news24.

Такие группы часто публикуют фейковые новости без ссылок на фейковые новостные источники. Одна из таких новостей — новость, связанная с crime24.live, которую мы показывали выше.

Подобные группы во «ВКонтакте» не очень популярны, обычно в них около 1000 человек с околонулевой активностью. Поэтому часто вместо групп как источников можно найти отдельных пользователей в комментариях в других группах или сообществах, которые оставляют комментарии со ссылками на новостные сайты с фейками.

Мы видели множество таких новостей и комментариев, связанных с различными обнаруженными доменами. Часть таких комментариев и постов в сообществах уже недоступна.

Злоумышленники также используют Instagram (продукт компании Meta, которая, в соответствии с законодательством Российской Федерации, признана экстремистской организацией и запрещена в России) и YouTube-аккаунты для распространения. Как и в случае с самими фейковыми новостными сайтами, такие аккаунты мимикрируют под региональные новости.



Как и в случае с ранее упомянутой статьей, мы также обнаружили атаки с помощью TikTok-аккаунтов, но на момент исследования все связанные аккаунты уже были удалены.
1 Instagram — продукт компании Meta, которая, в соответствии с законодательством Российской Федерации, признана экстремистской организацией и запрещена в России.

Самое большое количество активных сообществ было найдено в Telegram. Почти во всех случаях сообщества мимикрировали под патриотические или под региональные каналы. Мы нашли по крайней мере 74 таких сообщества, но, вероятно, это не конечная цифра. В случае некоторых доменов был указан Telegram-аккаунт для связи. Так, в случае вышеупомянутого res-publica.life был указан соответствующий Telegram-канал примерно на 8200 подписчиков.

По пользователю @dgjadmin мы нашли еще несколько подобных каналов. Например, еще один канал, связанный с Калининградом, на 1700 подписчиков — @Sambia_info.

В канале есть ссылка на сайт sambia.info, который мы ранее находили в рамках связи доменов.
Проанализировав сами посты, мы выяснили, что часть текстов уникальна для всех этих Telegram-каналов. Сразу десятки каналов публиковали одинаковые новости от имени своего сообщества со ссылками на фейковые паблики. По этим общим текстовым отрывкам, а также по ссылкам на ранее обнаруженные домены мы нашли все остальные Telegram-аккаунты. Часть из них выглядит следующим образом.



Все эти каналы публиковали от имени своих сообществ сами новости и ссылки на фейковые домены.


Возможная связь с Rare Werewolf
Во время исследования мы обратили внимание, что на домене otdel.run ранее был архив bk.rar — otdel.run /bk.rar. Такой путь к архиву является очень редким и ранее был только у одного злоумышленника — Rare Werewolf.
Например, информацию о bk.rar можно встретить в исследовании про группировку.

В этой статье говорится о домене winformation[.]ru, на котором ранее были архивы bk.rar, а также архив pas.rar, который также используется группировкой в атаках.
Поисследовав инфраструктуру, где ранее встречались подобные архивы, мы нашли следующие домены, которые ранее использовала Rare Werewolf:
- voffice.top
- voffice.help
- winformation.ru
- users-office.ru
- start-rambler.help
- woffice.top
- tofice.space
- qinformer.ru
- start-pc.top
- vniir.nl
- email-office.ru
Так как сам домен otdel.run недоступен и у нас нет конкретного архива, то нельзя утверждать, что за всеми фейками стоит группа Rare Werewolf. Но, учитывая похожесть фишинга, общую тематику и атаки на Россию, а также URL, которые использовала только Rare Werewolf, можно предположить, что фейковые новости и письма могут быть связаны с активностью группировки.
Выводы
Злоумышленники распространяют фейковые новости через соцсети, письма организациям, а также новостные сайты. Все новостные сайты, а также сообщества в соцсетях связаны между собой, и часто новости пересекаются между ресурсами. В конкретном случае можно точно сказать, что это единая информационная сеть, связанная как общей регистрацией доменов на единственное лицо, так и новостями, которые публикуются и часто пересекаются между собой, не ссылаясь друг на друга.
Часть соцсетей, например TikTok, постоянно удаляет такой контент, но злоумышленники активно создают новые аккаунты и не запирают себя в одной соцсети, постоянно адаптируясь. В отличие от реальных хакерских атак такие атаки нельзя заблокировать с помощью средств защиты, и важно на стороне пользователя фильтровать такой контент и перепроверять информацию.
Сами письма с фейками не содержали вредоносной нагрузки, но стиль и тематика, а также обнаруженный архив на домене могут свидетельствовать о связи с группировкой Rare Werewolf. Ранее в атаках группировки были случаи, когда в первых письмах полезной нагрузки не было и атаки начинались уже на тех пользователей, которые им отвечали. Это не уникальная практика и не самый распространенный, но рабочий вариант в арсенале некоторых группировок по всему миру.