В России выявили сеть поддельных писем и фальшивых новостных сайтов, собирающих данные сотрудников

information security

В российские организации начали поступать электронные письма, в которых от имени государственных ведомств запрашивают списки сотрудников и сведения о заработной плате. Отправители используют адреса, мимикрирующие под официальные. В частности, в названиях доменов привычное окончание ru или gov.ru заменяется на live, work, digital. Из-за этого адреса почти неотличимы от настоящих, а у неподготовленного получателя не возникает подозрений. Письма приходят как в государственные структуры, так и в частные компании.

Описание

Аналитики выявили 45 связанных доменов, задействованных в этой схеме. Часть из них служила почтовыми сервисами для сбора ответов, другая часть представляла собой поддельные новостные сайты. При этом все ресурсы связаны между собой через единого регистранта. Среди них встречаются подражания сайтам министерств, авиакомпаний и других известных структур. Некоторые домены используются сразу в нескольких целях, что делает инфраструктуру гибкой и живучей.

Исследование экспертного центра безопасности Positive Technologies (PT ESC) показало, что фальшивые новости распространяются по единой сети, охватывающей несколько стран. Помимо сайтов, злоумышленники активно используют социальные сети. Они создали десятки сообществ во "ВКонтакте", Telegram, YouTube и Instagram*. Многие паблики мимикрируют под региональные новостные издания или патриотические каналы. Такая сеть позволяет одновременно воздействовать на разные аудитории.

Особенность кампании в том, что вложения в письмах не содержат вредоносного кода. Документы созданы в офисном и PDF-формате и имитируют официальные уведомления. К примеру, одно из писем напоминало промышленному предприятию о задолженности зарплаты и предлагало отправить данные на подставной адрес. Такой приём направлен на сбор информации о сотрудниках и их доходах для последующих целевых атак. Кроме того, собранные данные позволяют атакующим выстраивать персональные сценарии обмана.

Для правдоподобия злоумышленники используют реальные новости, вплетая в них вымысел. Часть поддельных порталов уже недоступна, однако следы их деятельности остаются в поисковых системах. Также встречаются сайты, которые публикуют настоящие материалы и чередуют их с выдуманными. Например, один из ресурсов позиционирует себя как независимый региональный портал, хотя на деле управляется из единой сети. Другой сайт маскируется под криминальные новости Крыма и публикует провокационные материалы. Некоторые издания ссылаются на несуществующие источники, что затрудняет проверку фактов.

Злоумышленники не ограничиваются рассылкой писем. Они активно продвигают фальшивки через несколько каналов одновременно. Одна и та же выдуманная история публикуется на сайте, затем расходится по телеграм-каналам и группам во "ВКонтакте". При этом ссылки на первоисточник не указываются, из-за чего создаётся впечатление независимых сообщений. В отдельных случаях такие фальшивки подхватывают даже легитимные интернет-издания, которые ссылаются на подставные сайты как на реальные источники.

Сообщества во "ВКонтакте" обычно немногочисленны и имеют низкую активность. Поэтому операторы сети размещают ссылки на поддельные новости в комментариях под постами в чужих группах. В Telegram найдено не менее 74 каналов, связанных с этой инфраструктурой. Часть из них публикует одинаковые тексты от имени разных сообществ. По этим совпадениям аналитики и выявили взаимосвязь между каналами. Некоторые каналы набирают тысячи подписчиков и выглядят солидными изданиями.

В ходе анализа обнаружены признаки возможного участия хакерской группировки Rare Werewolf. На одном из использованных доменов ранее размещался архив с редким именем, который в прошлом встречался в атаках именно этой группы. Также совпадает тактика: сначала жертве отправляют письмо без вредоносной нагрузки, а затем, после получения ответа, начинают целенаправленную атаку. Однако эксперты подчёркивают, что утверждать о причастности Rare Werewolf преждевременно, поскольку архив не сохранился.

Отсутствие вредоносной нагрузки делает такие письма практически незаметными для систем защиты. Электронные письма выглядят как обычный документооборот, а ссылки ведут на внешне правдоподобные сайты. Жертва, получившая напоминание о задолженности, скорее всего, захочет ответить, чтобы избежать проблем. Именно на этом этапе атакующие получают доступ к персональным данным. Подобная техника не нова, но в сочетании с сетью поддельных новостей она становится гораздо опаснее.

Письма с подставными адресами могут привести к утечке персональных данных сотрудников и внутренних документов компании. Полученную информацию злоумышленники способны использовать для дальнейших фишинговых писем, которые будет сложнее распознать. Также фальшивые новости формируют негативный информационный фон и влияют на репутацию организаций. Особую опасность представляют письма от имени контролирующих органов, поскольку они вызывают у получателей чувство срочности.

Традиционные антивирусные продукты не всегда блокируют такие письма, ведь в них нет вредоносного кода. Главная защита - внимательность сотрудников. Рекомендуется проверять адрес отправителя, не переходить по ссылкам из подозрительных сообщений и уточнять запросы по официальным каналам связи. Компаниям также нужно проводить регулярные тренинги по информационной безопасности и отрабатывать сценарии подобных атак. Дополнительно стоит настроить фильтры на почтовом шлюзе.

Масштаб кампании говорит о том, что организаторы действуют системно и обладают значительными ресурсами. Несмотря на блокировки отдельных сайтов и аккаунтов, сеть продолжает функционировать, оперативно создавая новые площадки. Поэтому выявление и описание таких инфраструктур имеет практическое значение для защиты организаций от информационных угроз. Публичная огласка помогает сделать тактику злоумышленников узнаваемой, а значит, снизить вероятность успеха последующих атак.

* Компания Meta и её продукты (включая Instagram, Facebook, Threads, Meta AI) признаны экстремистскими, их деятельность запрещена на территории РФ.

Индикаторы компрометации

Domain

  • aeroflot.casa
  • crime24.live
  • daganews.ru
  • email-office.ru
  • favt.surf
  • fsvps.live
  • gosuslugi.digital
  • kgnews.online
  • live-k.online
  • mchs.work
  • mil-ru.digital
  • moscowtelegraph.ru
  • otdel.run
  • pressklub.az
  • qinformer.ru
  • res-publica.life
  • rospotrebnadzor.life
  • rosstat.live
  • rosstrah.work
  • rostoff.news
  • ru-duma.live
  • rulenta.live
  • sambia.info
  • smolensk.today
  • start-pc.top
  • start-rambler.help
  • st-piter.ru
  • tofice.space
  • users-office.ru
  • vniir.nl
  • voffice.help
  • voffice.top
  • winformation.ru
  • woffice.top

Комментарии: 0