главное в кибербезопасности Читать в канале
Атаки и утечки 7 августа 2026 2 мин

Как злоумышленники используют PsyOp с фейковыми новостями

Обнаружена сеть распространения фейковых новостей и фишинговых писем

Исследователи Positive Technologies выявили скоординированную кампанию по распространению дезинформации и фишинговых писем, нацеленную на российские организации. Кампания использует сеть из 45 связанных доменов, которые применяются как для отправки фишинговых сообщений, так и для публикации фейковых новостей. Злоумышленники также активно задействуют социальные сети, включая Facebook, Instagram, «ВКонтакте», YouTube и Telegram, для продвижения дезинформации.

Фишинговые письма имитируют государственные структуры и содержат запросы конфиденциальной информации

В рамках кампании злоумышленники рассылают письма, мимикрирующие под сообщения от легитимных государственных органов. Примером служит письмо, адресованное промышленному предприятию, с вложением в форматах DOCX и PDF, созданным с помощью iLovePDF. Содержание письма, например, напоминание о задолженности по заработной плате, призвано побудить получателя отправить конфиденциальную информацию, такую как список сотрудников или данные о заработной плате, на адреса, связанные с доменами, имитирующими государственные структуры. Среди таких доменов — minpromtorg[.]digital, rosstat[.]live, rosstrah.work, favt.surf, mchs.work, gosuslugi.digital, aeroflot.casa, rospotrebnadzor.life, fsvps.live, otdel.run, mil‑ru.digital, ru‑duma.live. Эти домены отличаются от официальных использованием нестандартных доменов верхнего уровня (например, .live, .work, .digital вместо .ru или .gov.ru).

Фейковые новостные сайты и социальные сети используются для распространения дезинформации

Значительная часть обнаруженных доменов используется для публикации фейковых новостей. Эти сайты часто подделывают реальные новости или ссылаются на несуществующие источники, смешивая их с подлинной информацией. Примеры таких сайтов включают rulenta[.]live, crime24[.]live, daganews.ru, moscowtelegraph.ru, st‑piter.ru, kgnews.online, res‑publica.life, pressklub.az, live‑k.online, rostoff.news, sambia.info. Злоумышленники также используют реальных людей и события для придания убедительности своим фейкам. Для распространения дезинформации активно задействуются социальные сети: «ВКонтакте», Telegram, Instagram, YouTube и Facebook. Обнаружено не менее 74 Telegram-каналов, мимикрирующих под патриотические или региональные сообщества, которые публикуют фейковые новости со ссылками на скомпрометированные домены. Активность также замечена в группах «ВКонтакте» и отдельных пользователях, оставляющих комментарии со ссылками на фейковые ресурсы.

Возможная связь с группировкой Rare Werewolf и рекомендации по защите

Исследователи обнаружили косвенные признаки возможной связи данной кампании с деятельностью хакерской группировки Rare Werewolf. На домене otdel[.]run был найден архив bk.rar, аналогичный тем, что ранее использовались этой группировкой. Анализ инфраструктуры, связанной с Rare Werewolf, выявил ряд доменов (voffice.top, voffice.help, winformation.ru, users‑office.ru, start‑rambler.help, woffice.top, tofice.space, qinformer.ru, start‑pc.top, vniir.nl, email‑office.ru), которые могли использоваться в схожих атаках. Хотя прямое подтверждение связи отсутствует из-за недоступности некоторых ресурсов, совпадение методов фишинга, тематики и используемых URL позволяет предположить такую связь. Организациям рекомендуется проявлять бдительность при получении писем с подозрительных адресов и проверять информацию, распространяемую через новостные сайты и социальные сети, на предмет достоверности.

Опубликовано в канале 7 августа, 11:01

Каждый материал сайта выходит в канале в тот же момент.

Источник: Positive Technologies