Исследователи экспертного центра безопасности Positive Technologies (PT ESC) обнаружили фейковые письма, посылаемые в различные российские организации. Эти письма содержали призывы отправлять информацию, например список сотрудников или информацию о заработной плате, на адреса, связанные с доменами, которые мимикрируют под легитимные, но незначительно отличаются.

С помощью наших инструментов мы нашли 45 связанных доменов, которые использовались в качестве почтовых сервисов, мимикрирующих под легитимные, и в качестве новостных сайтов, которые публикуют различные фейковые новости.

Помимо самих доменов, мы обнаружили активность злоумышленников в соцсетях. Например, аккаунты в Facebook и Instagram (продукты компании Meta, которая, в соответствии с законодательством Российской Федерации, признана экстремистской организацией и запрещена в России), «ВКонтакте», YouTube и Telegram с десятками пабликов и тысячами подписчиков.

Таким образом, мы смогли обнаружить единую связанную сеть, которая распространяет фейковую информацию как через новостные сайты и соцсети, так и через отправку писем в различные государственные структуры и компании.

Фейковые письма и связанные домены

В процессе мониторинга активности, направленной на страны СНГ и, в частности, Россию, мы обнаружили письмо, адресованное промышленному предприятию.

Рис. 1. Письмо, отправленное злоумышленником
Рис. 1. Письмо, отправленное злоумышленником

Оба приложенных файла являются идентичными и не содержат какой‑либо дополнительной вредоносной нагрузки или ссылок на эту нагрузку. Оба файла (DOCX и PDF) были созданы с помощью известного веб‑ресурса iLovePDF. Сам контент представляет собой напоминание о задолженности заработной платы.

Рис. 2. Документ-приманка
Рис. 2. Документ‑приманка

Письмо побуждало пользователей отправить информацию на почту, связанную с доменом minpromtorg[.]digital. Он упоминался в Telegram‑паблике «CyberSquatting RU Alerts» в контексте доменов для рассылок.

Поисследовав этот домен на WHOIS c помощью PT Fusion, мы обнаружили 35 других доменов, связанных с электронной почтой регистранта — stanislav*******868@gmail.com.

Рис. 3. Связанные домены в системе PT Fusion
Рис. 3. Связанные домены в системе PT Fusion

Впоследствии мы нашли еще 10 связанных доменов. Их можно разделить на две категории:

  • Домены, которые использовались в качестве почтовых сервисов для связи. Такие домены обычно мимикрировали под легитимные государственные структуры, например упомянутый выше minpromtorg[.]digital, rosstat[.]live.

  • Домены, которые используются в качестве фейковых новостных сайтов, такие как smolensk.today или rulenta.live.

Домены для обратной связи и рассылки писем

Злоумышленники в большинстве писем использовали громкие и широко обсуждаемые новости, рассчитывая, что фейковые материалы подхватят новостные сайты или что информация быстро распространится в интернете. Помимо этого, в письмах часто был запрос на предоставление информации, связанной с именами сотрудников и их данными (запросы про зарплаты или прямой запрос информации о сотрудниках). Такая информация, вероятно, могла собираться для дальнейших фишинговых атак на конкретных сотрудников внутри компании.

Выше мы показали пример письма, связанного с minpromtorg[.]digital. Мы нашли следующие подобные домены, которые использовались в качестве почтовых сервисов:

  • 🔻 rosstrah.work

  • 🔻 favt.surf

  • 🔻 mchs.work

  • 🔻 gosuslugi.digital

  • 🔻 rosstat.live

  • 🔻 aeroflot.casa

  • 🔻 rospotrebnadzor.life

  • 🔻 fsvps.live

  • 🔻 otdel.run

  • 🔻 mil‑ru.digital

  • 🔻 ru‑duma.live

Все эти домены мимикрируют под легитимные сервисы и отличаются другим доменом верхнего уровня: вместо ru/gov.ru — live/work и прочие.

Например, домен mil‑ru[.]digital использовался злоумышленниками в следующем письме.

Рис. 4. Письмо, отправленное злоумышленником
Рис. 4. Письмо, отправленное злоумышленником

Как и в предыдущем случае, приложенный документ не является вредоносным и создан для правдоподобия.

Рис. 5. Документ-приманка
Рис. 5. Документ‑приманка
Фейки, о которых уже писали СМИ

⚠️ Эти домены ранее упоминались в различных медиа. Например, про домен mil‑ru.digital рассказывали в новостях и опровергали письма, связанные с электронным адресом 2slu‑fs‑menshikovk@mil‑ru[.]digital.

То же самое и с другими фейковыми доменами, о которых писали различные ведомства. В случае с rospotrebnadzor[.]life Роспотребнадзор по Новосибирский области предупреждал о фейках, в которых злоумышленники посылали поддельные уведомления о введении ЧС в регионе с почтового адреса info@rospotrebnadzor.life. Про rosstat[.]live официально писал сам Росстат в соцсетях. В данном случае злоумышленник использовал info@rosstat.live. Россельхознадзор опровергал отправку писем новосибирским врачам в случае домена fsvps[.]live, где использовалась почта novosibirsk@fsvps.live. Минобрнауки и Минобороны опровергали фейки, связанные с доменом otdel[.]run, где злоумышленники использовали адрес minobrnauki@otdel.run.

Во всех этих случаях злоумышленники использовали громкие резонансные новости, рассчитывая на публикацию фейков какими‑то новостными сайтами или распространение в сети. Но и сами злоумышленники активно продвигали эти новости уже через свои сайты.

Фейковые новостные сайты

Большая часть доменов, которые мы обнаружили, использовалась не для отправки фейков или в качестве почтового сервиса для обратной связи, а для публикации новостей. Злоумышленники часто напрямую подделывали новости или же ссылались на несуществующие источники. Реальные новости в этом случае публиковались в одной ленте с фейковыми. Интересно, что большая часть этих сайтов до сих пор активна и продолжает публиковать фейковые новости. Один из таких примеров — сайт rulenta[.]live.

Рис. 6. Фейковый новостной сайт rulenta.live
Рис. 6. Фейковый новостной сайт rulenta.live

Злоумышленники использовали реальных людей и ссылались на них для убедительности при создании своих фейков. Например, в одной из новостей на сайте дается такая информация.

Рис. 7. Фейковая новость на сайте rulenta.live
Рис. 7. Фейковая новость на сайте rulenta.live

Эта новость была опровергнута несколько раз, например тут.

Другие фейковые новостные сайты включали в себя региональный элемент. Например, crime24[.]live, который позиционирует себя как «Криминальный Крым» и публикует фейковые региональные новости.

Рис. 8. Фейковый новостной сайт crime24.live
Рис. 8. Фейковый новостной сайт crime24.live

Часто сами новости являются резко негативными или провокационными, чтобы вызвать больше отклика от аудитории в соцсетях.

Часть новостных сайтов уже недоступна, но при этом можно найти информацию о них в поисковиках. Так, ИИ из поискового запроса в Google оценивает уже недоступный фейковый сайт smolensk[.]today как «независимый новостной портал».

По самим текстам фейковых новостей мы выяснили, что часть новостей на разных сайтах пересекается между собой: через фейковую новость на сайте pravostok[.]world мы вышли на похожий новостной сайт novostiworld[.]ru. В отличие от предыдущих этот сайт часто публикует обычные новости со ссылками на реальные источники и чередует их с фейковыми, но более аккуратными.

Рис. 11. Фейковый новостной сайт
Рис. 11. Фейковый новостной сайт

C помощью нашего портала PT Fusion мы увидели связанные домены, которые также мимикрируют под региональные новостные сайты:

  • 🔻 daganews.ru

  • 🔻 moscowtelegraph.ru

  • 🔻 st‑piter.ru

Один из них — daganews[.]ru — публикует фейковые новости, связанные с регионом Дагестана, и общие новости в негативной окраске.

Рис. 13. Фейковый новостной сайт daganews[.]ru
Рис. 13. Фейковый новостной сайт daganews[.]ru

По общим фейковым новостям мы также нашли еще несколько доменов:

  • 🔻 kgnews.online

  • 🔻 res‑publica.life

  • 🔻 pressklub.az

  • 🔻 live‑k.online

  • 🔻 rostoff.news

  • 🔻 sambia.info

На момент исследования все они являются рабочими и содержат различные новости. Один из самых интересных случаев — сайт pressklub[.]az, который, в отличие от предыдущих, нацелен на пользователей из Азербайджана и по умолчанию предоставляет новости на азербайджанском языке.

Рис. 14. Страница фейковых новостей pressklub.az
Рис. 14. Страница фейковых новостей pressklub.az

В некоторых, как у res‑publica[.]life, новостные сайты ссылаются на новости из найденных фейковых источников как на достоверные. Мы видели это как в случае с соцсетями, так и на легитимных сайтах.

Рис. 16. Упоминание источника на новостном сайте
Рис. 16. Упоминание источника на новостном сайте

Cоцсети как источник распространения фейков

Злоумышленники использовали все возможные соцсети, которые были доступны, в том числеотечественные платформы, включая «ВКонтакте» и «Одноклассники».

Например, новость, связанную с «Макаронами по‑флотски», активно продвигали во многих источниках, например на vc.ru.

Сам пользователь, распространивший фейк, позиционирует себя как «Орловский взгляд» и публикует негативные фейковые новости, связанные с конкретным регионом или Россией в целом.

В процессе исследования текста новостей мы отслеживали различные группы и паблики, где публикуются такие новости. Во «ВКонтакте» есть несколько таких групп.

Такие группы часто публикуют фейковые новости без ссылок на фейковые новостные источники. Одна из таких новостей — новость, связанная с crime24.live, которую мы показывали выше.

Подобные группы во «ВКонтакте» не очень популярны, обычно в них около 1000 человек с околонулевой активностью. Поэтому часто вместо групп как источников можно найти отдельных пользователей в комментариях в других группах или сообществах, которые оставляют комментарии со ссылками на новостные сайты с фейками.

Мы видели множество таких новостей и комментариев, связанных с различными обнаруженными доменами. Часть таких комментариев и постов в сообществах уже недоступна.

Рис. 22. Фейковые посты и комментарии во «ВКонтакте», связанные с доменом kgnews.online
Рис. 22. Фейковые посты и комментарии во «ВКонтакте», связанные с доменом kgnews.online

Злоумышленники также используют Instagram (продукт компании Meta, которая, в соответствии с законодательством Российской Федерации, признана экстремистской организацией и запрещена в России) и YouTube‑аккаунты для распространения. Как и в случае с самими фейковыми новостными сайтами, такие аккаунты мимикрируют под региональные новости.

Рис. 25. Аккаунт в Instagram1 с фейковыми новостями
Рис. 25. Аккаунт в Instagram1 с фейковыми новостями

Как и в случае с ранее упомянутой статьей, мы также обнаружили атаки с помощью TikTok‑аккаунтов, но на момент исследования все связанные аккаунты уже были удалены.

1 Instagram — продукт компании Meta, которая, в соответствии с законодательством Российской Федерации, признана экстремистской организацией и запрещена в России.

Рис. 26. Сохраненная информация в Google про аккаунты TikTok, связанные со злоумышленниками
Рис. 26. Сохраненная информация в Google про аккаунты TikTok, связанные со злоумышленниками

Самое большое количество активных сообществ было найдено в Telegram. Почти во всех случаях сообщества мимикрировали под патриотические или под региональные каналы. Мы нашли по крайней мере 74 таких сообщества, но, вероятно, это не конечная цифра. В случае некоторых доменов был указан Telegram‑аккаунт для связи. Так, в случае вышеупомянутого res‑publica[.]life был указан соответствующий Telegram‑канал примерно на 8200 подписчиков.

Рис. 27. Telegram-канал @rpublica
Рис. 27. Telegram‑канал @rpublica

По пользователю @dgjadmin мы нашли еще несколько подобных каналов. Например, еще один канал, связанный с Калининградом, на 1700 подписчиков — @Sambia_info.

В канале есть ссылка на сайт sambia.info, который мы ранее находили в рамках связи доменов.

Проанализировав сами посты, мы выяснили, что часть текстов уникальна для всех этих Telegram‑каналов. Сразу десятки каналов публиковали одинаковые новости от имени своего сообщества со ссылками на фейковые паблики. По этим общим текстовым отрывкам, а также по ссылкам на ранее обнаруженные домены мы нашли все остальные Telegram‑аккаунты. Часть из них выглядит следующим образом.

Рис. 30. Telegram-канал @news_politika_russia
Рис. 30. Telegram‑канал @news_politika_russia

Все эти каналы публиковали от имени своих сообществ сами новости и ссылки на фейковые домены.

Рис. 32. Фейковая новость в Telegram-канале @ch_74_region
Рис. 32. Фейковая новость в Telegram‑канале @ch_74_region

Возможная связь с Rare Werewolf

Во время исследования мы обратили внимание, что на домене otdel[.]run ранее был архив bk.rar — otdel.run /bk.rar. Такой путь к архиву является очень редким и ранее был только у одного злоумышленника — хакерской группировке Rare Werewolf.

Например, информацию о bk.rar можно встретить в исследовании про группировку.

Рис. 34. Архив bk.rar в содержимом утилиты, использованной Rare Werewolf
Рис. 34. Архив bk.rar в содержимом утилиты, использованной Rare Werewolf

В упомянутой выше статье говорится о домене winformation[.]ru, на котором ранее были архивы bk.rar, а также архив pas.rar, также используемом группировкой в атаках.

Поисследовав инфраструктуру, где ранее встречались подобные архивы, мы нашли следующие домены, которые ранее использовала Rare Werewolf:

  • 🔻 voffice.top

  • 🔻 voffice.help

  • 🔻 winformation.ru

  • 🔻 users‑office.ru

  • 🔻 start‑rambler.help

  • 🔻 woffice.top

  • 🔻 tofice.space

  • 🔻 qinformer.ru

  • 🔻 start‑pc.top

  • 🔻 vniir.nl

  • 🔻 email‑office.ru

Так как сам домен otdel[.]run недоступен и у нас нет конкретного архива, то нельзя утверждать, что за всеми фейками стоит группа Rare Werewolf. Но учитывая похожесть фишинга, общую тематику и атаки на Россию, а также URL, которые использовала только Rare Werewolf, можно предположить, что фейковые новости и письма могут быть связаны с активностью группировки.

Выводы

Злоумышленники распространяют фейковые новости через соцсети, письма организациям, а также новостные сайты. Все новостные сайты, а также сообщества в соцсетях связаны между собой, и часто новости на различных ресурсах пересекаются. В конкретном случае можно точно сказать, что это единая информационная сеть, связанная как общей регистрацией доменов на единственное лицо, так и новостями, которые публикуются и часто пересекаются между собой без ссылок друг на друга.

Часть соцсетей, например TikTok, постоянно удаляет такой контент, но злоумышленники активно создают новые аккаунты и не замыкаются на одной соцсети. В отличие от реальных хакерских атак такие атаки нельзя заблокировать с помощью средств защиты и важно на стороне пользователя фильтровать такой контент и перепроверять информацию.

Сами письма с фейками не содержат вредоносной нагрузки, но стиль и тематика, а также обнаруженный архив на домене могут свидетельствовать о связи с группировкой Rare Werewolf. Ранее в атаках группировки были случаи, когда в первых письмах полезной нагрузки не было и атаки начинались уже на тех пользователей, которые им отвечали. Это не уникальная практика и не самый распространенный, но рабочий вариант в арсенале некоторых группировок по всему миру.