Расследование PT ESC: как устроена сеть по распространению фейков
В нее входят более 120 ресурсов: около 50 доменов, не менее 74 Telegram-каналов, а также аккаунты в социальных сетях.
В большинстве случаев злоумышленники использовали их для распространения фейковых новостей, а иногда, выдавая себя за государственные ведомства, запрашивали данные сотрудников российских организаций.
С чего все началось 📰
В процессе мониторинга активности, направленной на страны СНГ и, в частности, Россию, наши эксперты обнаружили письмо, адресованное промышленному предприятию. Внутри — вложения с напоминанием о задолженности по заработной плате.
Письмо побуждало получателя отправить информацию на почту, связанную с доменом minpromtorg.digital. Реальное министерство к нему отношения не имеет.
Исследовав этот домен, эксперты обнаружили 35 других доменов, связанных с электронной почтой регистранта. Впоследствии были найдены еще 10 связанных доменов — и понеслось: специалисты начали распутывать этот клубок.
И вот что удалось выяснить 🕵♂
1⃣ Значительная часть доменов имитировала официальные новостные порталы, где правдоподобные сообщения соседствовали с фейковыми, а ссылки вели на несуществующие источники. Многие из них делали ставку на привлекающие внимание провокационные заголовки — то есть кликбейт.
2⃣ Для распространения фейков использовались аккаунты и страницы во всех популярных соцсетях, видеоплатформах и мессенджерах. Больше всего активных каналов эксперты обнаружили в Telegram. Десятки из них публиковали одинаковые тексты со ссылками на одни и те же ресурсы, что и позволило связать их в одну информационную кампанию.
3⃣ Некоторые российские компании получили письма якобы от государственных ведомств с доменов, похожих на официальные (как в начале поста). От их имени злоумышленники рассылали ложную информацию — например, о введении ЧС в регионе. Предполагаем, что таким образом они пытались добиться публикации этих сообщений настоящими СМИ.
4⃣ Часть писем преследовала другую цель: киберпреступники просили передать списки работников или сведения о зарплатах. Такие данные могут пригодиться для последующих целевых атак — на конкретных людей. При этом в самих письмах вредоносных вложений не было.
Кто стоит за этой кампанией 🧐
На одном из доменов был найден архив с очень редким путем хранения файлов, который ранее встречался только в кампаниях APT-группировки Rare Werewolf.
Первые письма этой группировки обычно не содержат вредоносных вложений — атака начинается после ответа получателя на сообщение.
Схожесть писем, общая тематика и нацеленность на Россию позволяют предположить, что фейковая кампания может быть связана с активностью именно этой группировки.
А зачем 🤷♀
Главное отличие таких кампаний по дезинформации от привычных кибератак в том, что они направлены не на ИТ-системы, а на восприятие людей. И остановить их только средствами защиты не получится.
Важно, чтобы пользователи сами умели фильтровать такой контент и перепроверять информацию.
👀 Полное расследование — в блоге на нашем сайте: https://vk.cc/d0dGFT
В нем вы найдете список соцсетей и доменов, которые злоумышленники использовали в этой кампании, и другие ее подробности.
#PTESC
