«В большинстве случаев злоумышленники распространяли фейковые новости, а иногда под видом государственных ведомств запрашивали данные сотрудников российских организаций», — отметили аналитики.
Значительная часть доменов имитировала официальные новостные порталы, где правдоподобные сообщения соседствовали с ложными, а ссылки вели на несуществующие источники.
Исследователи добавили, что некоторые российские компании получали письма якобы от госведомств с доменами, похожими на настоящие, но вместо зон .ru или .gov.ru в них фигурируют .live, .work и другие. В письмах распространялись ложные сведения, например о введении чрезвычайной ситуации, а также запрашивались списки сотрудников или данные о зарплатах — такие сведения могут использоваться для целевых атак.
«Интересно, что вложения в письмах не содержали вредоносной нагрузки и, по мнению экспертов, были созданы для правдоподобности. На одном из доменов был архив, путь к которому очень редкий и встречался ранее только у хакеров из Rare Werewolf... Схожесть писем, общая тематика и нацеленность на Россию позволяют предположить, что фейковая кампания может быть связана с активностью этой группировки», — отметили в Positive Technologies.
Первые письма злоумышленников обычно не содержат вредоносных вложений — атака начинается после ответа получателя на сообщение.
Специалисты также зафиксировали, что многие каналы публиковали одинаковые тексты со ссылками на одни и те же ресурсы, что позволило связать их в единую кампанию.
По данным Positive Technologies, аккаунты в TikTok к моменту исследования уже были удалены, но их следы сохранились.
