Экспертный центр безопасности Positive Technologies выявил скоординированную инфраструктуру распространения ложной информации, нацеленную на российскую аудиторию и организации. В общей сложности сеть насчитывала около 50 доменов, минимум 74 Telegram-канала и множество аккаунтов в социальных сетях — Instagram, YouTube, TikTok и других.
Как устроена сеть
- поддельные новостные порталы, визуально имитирующие официальные издания, с провокационными заголовками и несуществующими источниками;
- синхронные публикации одинаковых текстов со ссылками на фейковые ресурсы сразу на нескольких платформах;
- рассылки электронных писем якобы от государственных ведомств — с доменами .live и .work вместо привычных .ru и .gov.ru;
- в письмах — ложные сообщения о введении чрезвычайных ситуаций и запросы на передачу списков сотрудников и данных о зарплатах.
Связь с известной хакерской группировкой
На одном из доменов сети эксперты обнаружили архив с редким путём файловой структуры, ранее ассоциировавшимся с группировкой Rare Werewolf. Это позволило исследователям предположить возможную связь обнаруженной инфраструктуры с деятельностью этой группы.
Как проводилось расследование
Анализ выполнялся с помощью PT Fusion — облачной платформы Positive Technologies для работы с данными киберразведки. Специалисты сопоставляли информацию о регистрации доменов и совпадающие тексты публикаций, что и позволило связать разрозненные на первый взгляд ресурсы в единую сеть.
Зачем нужны такие расследования простыми словами
Кампании дезинформации работают по принципу масштаба: чем больше похожих на настоящие источников синхронно публикуют один и тот же фейк, тем правдоподобнее он выглядит для рядового читателя. Обнаружение единой инфраструктуры за десятками, казалось бы, независимых каналов — ключевой инструмент противодействия: заблокировать общий узел эффективнее, чем гоняться за каждым отдельным фейковым сайтом.
Фишинг под видом госорганов — отдельный риск для бизнеса
Рассылки с поддельных доменов, имитирующих государственные ведомства, опасны не только вбросами дезинформации, но и как инструмент социальной инженерии: запросы на передачу данных о сотрудниках и зарплатах могут использоваться для последующих целевых атак или мошенничества. Визуальное сходство доменов с официальными делает такие письма сложнее для распознавания рядовым сотрудником компании.
Место в общей картине киберугроз 2026 года
Рост числа скоординированных инфоопераций — общий тренд последних лет для российского сегмента интернета: параллельно с классическими кибератаками на инфраструктуру компании всё чаще сталкиваются с манипулятивным контентом, нацеленным на подрыв доверия или получение конфиденциальных данных через доверие к государственным брендам. Экспертиза вендоров ИБ в отслеживании таких сетей становится не менее востребованной, чем защита от традиционных вредоносных программ.
Итог: Раскрытие сети из полусотни доменов и десятков Telegram-каналов показывает, что дезинформационные кампании в России приобретают промышленный масштаб и требуют такого же системного противодействия, как и классические кибератаки — с использованием инструментов киберразведки для поиска первоисточника, а не борьбы с отдельными симптомами.
Читайте также:
Positive Technologies входит в число вендоров, решения которых распространяет МОНТ. По продуктам компании, включая инструменты киберразведки PT Fusion, дистрибьютор может организовать демонстрацию или консультацию для организаций, заинтересованных в противодействии подобным угрозам.