В Positive Technologies нашли след хакеров Rare Werewolf в информационной кампании.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Сеть из более чем 120 интернет-ресурсов распространяла фейковые новости и рассылала российским компаниям письма от имени государственных ведомств. Экспертный центр безопасности Positive Technologies связал около 50 доменов, не менее 74 Telegram-каналов и аккаунты в социальных сетях в единую информационную инфраструктуру.
Большая часть доменов копировала оформление официальных новостных порталов. Достоверные сообщения на страницах соседствовали с вымышленными публикациями, а ссылки нередко вели на несуществующие источники. Владельцы ресурсов использовали провокационные заголовки, рассчитанные на эмоциональную реакцию и быстрое распространение материалов. Некоторые сайты продолжают работать.
Злоумышленники задействовали почти все крупные социальные платформы. Аккаунты в <span class="extremist-highlight" title="Соцсеть признана экстремистской и запрещена на территории РФ">Instagram</span> и на <span class="blocked-highlight" title="Соцсеть заблокирована на территории РФ">YouTube</span> выдавали себя за региональные новостные проекты и перенаправляли аудиторию на поддельные сайты. На других площадках участники кампании размещали ссылки в комментариях под чужими публикациями. Наибольшее число активных каналов специалисты обнаружили в Telegram: десятки каналов одновременно публиковали одинаковые тексты и направляли читателей на одни и те же ресурсы. Аккаунты в TikTok к моменту исследования уже удалили, однако исследователи сохранили следы прежней активности.
Информационная кампания затронула и корпоративную почту. Российские организации получали сообщения якобы от государственных структур, отправленные с адресов, похожих на официальные. Вместо привычных доменных зон .ru и .gov.ru отправители использовали зоны .live, .work и другие варианты.
В отдельных письмах содержались ложные предупреждения о введении чрезвычайной ситуации в регионе. Авторы рассылки, предположительно, рассчитывали на публикацию неподтвержденной информации в СМИ и социальных сетях. Другие сообщения содержали запросы на передачу списков сотрудников и сведений о зарплатах. Собранные данные могли использоваться при подготовке целевых атак на работников организаций. Прикрепленные файлы не содержали вредоносного кода и, по оценке специалистов, служили для придания письмам правдоподобного вида.
На одном из доменов исследователи обнаружили архив с редким путем размещения. Ранее аналогичный путь встречался только в инфраструктуре хакерской группировки Rare Werewolf. Первые письма Rare Werewolf также обычно не содержат вредоносных вложений, а развитие атаки начинается после ответа получателя. Сходство сообщений, общая тематика и нацеленность на российские организации указывают на возможную связь кампании с группировкой, но не подтверждают причастность Rare Werewolf окончательно.
Кампании по распространению дезинформации воздействуют прежде всего на восприятие людей, а не на информационные системы. Поддельный ресурс может выглядеть как обычное СМИ и даже попадать в поисковую выдачу в качестве независимого новостного портала. Блокировка отдельных сайтов и аккаунтов лишь частично ограничивает распространение фейков, поскольку организаторы быстро создают новые площадки.
Для поиска связей между доменами специалисты использовали PT Fusion , облачный портал с данными киберразведки. Сведения о регистрации адресов помогли обнаружить десятки связанных ресурсов, а совпадающие тексты публикаций вывели исследователей на дополнительные каналы распространения.
Пользователям рекомендуют проверять резонансные и эмоционально окрашенные сообщения по официальным источникам. Сотрудникам организаций не следует передавать списки работников, сведения о зарплатах и другие корпоративные данные внешним адресатам без дополнительной проверки отправителя.
<small>Instagram принадлежит компании Meta, признанной экстремистской организацией и запрещенной на территории России.</small>
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Сеть из более чем 120 интернет-ресурсов распространяла фейковые новости и рассылала российским компаниям письма от имени государственных ведомств. Экспертный центр безопасности Positive Technologies связал около 50 доменов, не менее 74 Telegram-каналов и аккаунты в социальных сетях в единую информационную инфраструктуру.
Большая часть доменов копировала оформление официальных новостных порталов. Достоверные сообщения на страницах соседствовали с вымышленными публикациями, а ссылки нередко вели на несуществующие источники. Владельцы ресурсов использовали провокационные заголовки, рассчитанные на эмоциональную реакцию и быстрое распространение материалов. Некоторые сайты продолжают работать.
Злоумышленники задействовали почти все крупные социальные платформы. Аккаунты в <span class="extremist-highlight" title="Соцсеть признана экстремистской и запрещена на территории РФ">Instagram</span> и на <span class="blocked-highlight" title="Соцсеть заблокирована на территории РФ">YouTube</span> выдавали себя за региональные новостные проекты и перенаправляли аудиторию на поддельные сайты. На других площадках участники кампании размещали ссылки в комментариях под чужими публикациями. Наибольшее число активных каналов специалисты обнаружили в Telegram: десятки каналов одновременно публиковали одинаковые тексты и направляли читателей на одни и те же ресурсы. Аккаунты в TikTok к моменту исследования уже удалили, однако исследователи сохранили следы прежней активности.
Информационная кампания затронула и корпоративную почту. Российские организации получали сообщения якобы от государственных структур, отправленные с адресов, похожих на официальные. Вместо привычных доменных зон .ru и .gov.ru отправители использовали зоны .live, .work и другие варианты.
В отдельных письмах содержались ложные предупреждения о введении чрезвычайной ситуации в регионе. Авторы рассылки, предположительно, рассчитывали на публикацию неподтвержденной информации в СМИ и социальных сетях. Другие сообщения содержали запросы на передачу списков сотрудников и сведений о зарплатах. Собранные данные могли использоваться при подготовке целевых атак на работников организаций. Прикрепленные файлы не содержали вредоносного кода и, по оценке специалистов, служили для придания письмам правдоподобного вида.
На одном из доменов исследователи обнаружили архив с редким путем размещения. Ранее аналогичный путь встречался только в инфраструктуре хакерской группировки Rare Werewolf. Первые письма Rare Werewolf также обычно не содержат вредоносных вложений, а развитие атаки начинается после ответа получателя. Сходство сообщений, общая тематика и нацеленность на российские организации указывают на возможную связь кампании с группировкой, но не подтверждают причастность Rare Werewolf окончательно.
Кампании по распространению дезинформации воздействуют прежде всего на восприятие людей, а не на информационные системы. Поддельный ресурс может выглядеть как обычное СМИ и даже попадать в поисковую выдачу в качестве независимого новостного портала. Блокировка отдельных сайтов и аккаунтов лишь частично ограничивает распространение фейков, поскольку организаторы быстро создают новые площадки.
Для поиска связей между доменами специалисты использовали PT Fusion , облачный портал с данными киберразведки. Сведения о регистрации адресов помогли обнаружить десятки связанных ресурсов, а совпадающие тексты публикаций вывели исследователей на дополнительные каналы распространения.
Пользователям рекомендуют проверять резонансные и эмоционально окрашенные сообщения по официальным источникам. Сотрудникам организаций не следует передавать списки работников, сведения о зарплатах и другие корпоративные данные внешним адресатам без дополнительной проверки отправителя.
<small>Instagram принадлежит компании Meta, признанной экстремистской организацией и запрещенной на территории России.</small>
- Источник новости
- www.securitylab.ru