Экспертный центр безопасности Positive Technologies выявил скоординированную инфраструктуру распространения ложной информации, нацеленную на российскую аудиторию и организации. В общей сложности сеть насчитывала около 50 доменов, минимум 74 Telegram-канала и множество аккаунтов в социальных сетях — Instagram, YouTube, TikTok и других.

Как устроена сеть

  • поддельные новостные порталы, визуально имитирующие официальные издания, с провокационными заголовками и несуществующими источниками;
  • синхронные публикации одинаковых текстов со ссылками на фейковые ресурсы сразу на нескольких платформах;
  • рассылки электронных писем якобы от государственных ведомств — с доменами .live и .work вместо привычных .ru и .gov.ru;
  • в письмах — ложные сообщения о введении чрезвычайных ситуаций и запросы на передачу списков сотрудников и данных о зарплатах.

Связь с известной хакерской группировкой

На одном из доменов сети эксперты обнаружили архив с редким путём файловой структуры, ранее ассоциировавшимся с группировкой Rare Werewolf. Это позволило исследователям предположить возможную связь обнаруженной инфраструктуры с деятельностью этой группы.

Как проводилось расследование

Анализ выполнялся с помощью PT Fusion — облачной платформы Positive Technologies для работы с данными киберразведки. Специалисты сопоставляли информацию о регистрации доменов и совпадающие тексты публикаций, что и позволило связать разрозненные на первый взгляд ресурсы в единую сеть.

Зачем нужны такие расследования простыми словами

Кампании дезинформации работают по принципу масштаба: чем больше похожих на настоящие источников синхронно публикуют один и тот же фейк, тем правдоподобнее он выглядит для рядового читателя. Обнаружение единой инфраструктуры за десятками, казалось бы, независимых каналов — ключевой инструмент противодействия: заблокировать общий узел эффективнее, чем гоняться за каждым отдельным фейковым сайтом.

Фишинг под видом госорганов — отдельный риск для бизнеса

Рассылки с поддельных доменов, имитирующих государственные ведомства, опасны не только вбросами дезинформации, но и как инструмент социальной инженерии: запросы на передачу данных о сотрудниках и зарплатах могут использоваться для последующих целевых атак или мошенничества. Визуальное сходство доменов с официальными делает такие письма сложнее для распознавания рядовым сотрудником компании.

Место в общей картине киберугроз 2026 года

Рост числа скоординированных инфоопераций — общий тренд последних лет для российского сегмента интернета: параллельно с классическими кибератаками на инфраструктуру компании всё чаще сталкиваются с манипулятивным контентом, нацеленным на подрыв доверия или получение конфиденциальных данных через доверие к государственным брендам. Экспертиза вендоров ИБ в отслеживании таких сетей становится не менее востребованной, чем защита от традиционных вредоносных программ.

Итог: Раскрытие сети из полусотни доменов и десятков Telegram-каналов показывает, что дезинформационные кампании в России приобретают промышленный масштаб и требуют такого же системного противодействия, как и классические кибератаки — с использованием инструментов киберразведки для поиска первоисточника, а не борьбы с отдельными симптомами.

Читайте также:

Positive Technologies входит в число вендоров, решения которых распространяет МОНТ. По продуктам компании, включая инструменты киберразведки PT Fusion, дистрибьютор может организовать демонстрацию или консультацию для организаций, заинтересованных в противодействии подобным угрозам.