В августе 2026 года обнародованы результаты масштабного разбора нескольких кибершпионских операций, объектами которых стали исследователи, преподаватели и сотрудники аналитических центров в Европе и Соединенных Штатах. Авторы отчета выделили несколько кластеров атакующих, которые действуют независимо, но применяют схожие методы для захвата учетных данных.
Описание
Основным инструментом служат поддельные страницы входа, имитирующие популярные сервисы. Атакующие рассылают жертвам письма с приглашениями на престижные научные мероприятия. Тематика разнообразна: от лекций об искусственном интеллекте и праве на приватность до ежегодных политических форумов. Пользователь переходит по ссылке и видит сайт, который выглядит абсолютно легитимным. На нем могут быть указаны реальные даты, место проведения и даже контактные данные, скопированные с настоящего мероприятия. Такая детальная проработка повышает шансы на то, что посетитель введет логин и пароль. При этом содержимое приманок оперативно меняется. Например, одна из фальшивых страниц сначала анонсировала лекцию в Институте перспективных исследований, а спустя несколько недель превратилась в приглашение на форум GLOBSEC. Организаторы настоящих мероприятий не имеют к этим письмам никакого отношения.
Другая распространенная схема - имитация портала государственного ведомства. Злоумышленники создают сайты, визуально повторяющие официальные ресурсы, в частности министерства иностранных дел. Подобные приманки рассчитаны на доверчивых пользователей, которые привыкли работать с государственными онлайн-сервисами. Как показал анализ компании Validin, исторические записи DNS (системы доменных имен) и данные о регистрации доменов позволяют выявить связанные между собой инфраструктурные элементы. В одном случае контактный адрес, указанный при регистрации, объединил сразу несколько доменов-приманок. В другом - одинаковые фрагменты кода на страницах выдали общий исходный шаблон.
Для усиления правдоподобия атакующие копируют содержимое настоящих сайтов. Аналитики заметили, что ряд подозрительных доменов использует тот же идентификатор приложения Facebook*, что и сайт Совета по международным отношениям. Это указывает на заимствование кода или настройку проксирования. Сходство структуры страниц позволило также связать поддельные версии сайта Вашингтонского балета с инфраструктурой одной из группировок. Такие приемы затрудняют выявление фишинга даже для внимательных пользователей, так как внешний вид и поведение страницы почти не отличаются от оригинала.
Один из кластеров применял инструмент Evilginx, который перехватывает не только пароли, но и служебные данные сессии. С его помощью злоумышленник может получить доступ к аккаунту даже после того, как пользователь завершил сеанс. Поддельные домены в течение примерно двух недель перенаправляли посетителей на официальные страницы государственных учреждений и культурных организаций. Такой прием позволяет скрыть факт кражи данных: жертва думает, что просто перенаправлена на настоящий сайт.
Отдельная кампания была нацелена на пользователей WhatsApp. Используя технику фишинга через код устройства, злоумышленники просили жертву ввести код, отображаемый на ее экране. Этот код предназначен для привязки нового устройства к аккаунту. После ввода кода атакующий получает полный контроль над мессенджером без необходимости знать пароль. Поскольку легитимная функция входа требует только код, жертва не видит ничего подозрительного.
Еще одна операция имитировала страницу входа в Google Drive. Исследователям удалось отследить уникальную иконку, которая присутствовала на поддельных страницах. Сравнение этого элемента на десятках доменов выявило сеть ресурсов, задействованных в кампании. При этом многие домены были активны всего несколько недель, что характерно для фишинговых операций. Они регистрируются за несколько месяцев до начала кампании, остаются неактивными, а затем оживают внезапно. Это позволяет обходить списки блокировок и усложняет своевременное обнаружение.
Для выявления связанных ресурсов исследователи применяют разнообразные методы. Исторические записи DNS показывают, когда домен был зарегистрирован и какие адреса ему назначались. Сравнение заголовков сервера и структуры страниц помогает отфильтровать случайные совпадения. Сходство времени регистрации, регистратора и DNS-серверов также указывает на возможную связь. Даже различия в этих параметрах могут быть полезны: они позволяют отличать переиспользуемую инфраструктуру от вновь созданной. Иногда поиск выводит на домены, которые не имеют отношения к атаке, но их владельцы могут оказаться в поле зрения аналитиков из-за схожести настроек.
Ценность подобного анализа заключается в возможности заглянуть в прошлое. Записи о DNS-запросах и регистрации доменов хранятся годами. Благодаря этому аналитики могут восстановить цепочку событий и понять, когда именно началась подготовка к атаке. Например, один из доменов-приманок оставался неактивным с 2021 года, а затем был зарегистрирован в ноябре 2025 года. Такая длительная пауза говорит о том, что операция готовилась заранее, но была запущена только когда пришло время.
Подобные атаки несут серьезные риски для академических и экспертных организаций. Кража учетных данных дает злоумышленникам доступ к электронной почте, внутренним базам и документации. В дальнейшем это может привести к утечке чувствительных данных или использованию взломанных аккаунтов для атак на партнеров. Организациям стоит применять аппаратные ключи двухфакторной аутентификации, которые устойчивы к фишингу, а также регулярно проводить тренировки по распознаванию подозрительных ссылок. Повышение осведомленности сотрудников остается одним из самых эффективных барьеров против таких схем.
* Компания Meta и её продукты (включая Instagram, Facebook, Threads, Meta AI) признаны экстремистскими, их деятельность запрещена на территории РФ.