Сеть из 120 фейковых ресурсов выманивает данные сотрудников российских компаний
Специалисты Positive Technologies вскрыли разветвлённую сеть из более чем 120 фейковых ресурсов, нацеленную на сбор данных сотрудников российских организаций.

Инфраструктура объединяет около 50 доменов, не менее 74 Telegram-каналов и аккаунты в соцсетях — по данным «Российской газеты», за кампанией предположительно стоит группировка Rare Werewolf. Часть площадок функционирует до сих пор.
Архитектура фейковой инфраструктуры
Схема построена на перенаправлении трафика. Аккаунты в TikTok, Instagram* и YouTube маскируются под региональные СМИ, оставляют ссылки на поддельные новостные площадки в комментариях, а те ретранслируют контент в Telegram. Десятки каналов публиковали идентичные тексты с одинаковыми URL — это позволило исследователям связать их в единую кампанию. На момент анализа учётные записи в TikTok уже удалены, следы их работы сохранены. На фейковых страницах правдоподобные сообщения соседствуют с ложными, а ссылки ведут на несуществующие источники. Подобные приёмы подмены разбираются в материалах по факт-чекингу и разбору новостей, где наглядно показано, как конструируется ложное доверие.
Канал доставки и сбор данных
Письма рассылаются с доменов, имитирующих официальные ведомства — отличия в зоне (.live,.work вместо.gov.ru или.ru). Содержание правдоподобно: вложения отсутствуют, вредоносная нагрузка не детектируется. Цель — инициировать ответ. После отклика запрашиваются списки сотрудников, сведения о зарплатах, внутренние контакты. Эти данные становятся основой для последующих таргетированных атак на конкретных людей. Нейросети применяются для копирования стиля пресс-релизов министерств и ведомств, что делает фишинговые письма практически неотличимыми от легитимных. Показательная деталь: на одном из доменов обнаружен архив с редким путём, который ранее встречался только в инфраструктуре Rare Werewolf.
Что проверить на стороне MTA и домена
Проверьте SPF. Запись должна завершаться на -all, а не на ~all — жёсткий fail отсечёт письма с поддельных отправителей. Настройте DKIM с ключом 2048 бит и DMARC с политикой p=reject после этапа p=quarantine; pct=100. Заведите реестр корпоративных доменов и еженедельно контролируйте появление typosquat-вариантов через Certificate Transparency и SLURM-файлы. Для входящей почты включите антиспам-фильтр с проверкой репутации отправляющего домена и сигнатур URL внутри тела письма. Любое обращение, требующее передачи внутренних данных, верифицируйте по резервному каналу — по телефону или через подтверждённый внутренний мессенджер. Запрос списка сотрудников со стороны «госведомства» с нестандартной зоной — однозначный стоп-сигнал. Не передавайте учётные данные по ссылкам из писем, какими бы убедительными они ни выглядели.