Специалисты компании Positive Technologies обнаружили масштабную мошенническую инфраструктуру, включающую более 120 ресурсов, через которые злоумышленники распространяли фейки и под видом государственных ведомств собирали корпоративные данные.
В единую инфраструктуру входят около 50 доменов, не менее 74 Telegram-каналов и аккаунты в социальных сетях. Значительная часть фейковых сайтов маскировалась под региональные новостные порталы, а злоумышленники активно размещали ссылки на них в комментариях под чужими записями. Кроме того, некоторые российские компании получили письма якобы от государственных ведомств с доменов, похожих на официальные, но с зонами .live, .work и подобными вместо привычных .ru или gov.ru.
В большинстве случаев мошенники распространяли фейковые новости, а иногда под видом госорганов запрашивали данные сотрудников российских организаций — например, списки работников или сведения о зарплатах. Такая информация, по мнению экспертов, может пригодиться для последующих целевых атак на конкретных людей. Письма не содержали вредоносной нагрузки: вложения были созданы исключительно для правдоподобности.
Начальник отдела по информационной безопасности компании «Код Безопасности» Алексей Коробченко пояснил, что доверие к фальшивым сайтам выстраивается через комплексную систему графических элементов — дизайн и логотипы, похожие на легитимные, использование реальных имён сотрудников, а также домены, в которых злоумышленники меняют отдельные буквы или вставляют малозаметные символы. Также мошенники создают искусственный ажиотаж, заставляя потенциальных жертв действовать необдуманно. Так, под видом госведомств они рассылали ложную информацию — например, о введении чрезвычайной ситуации в регионе, рассчитывая на её дальнейшее распространение в СМИ и соцсетях.
Наибольший интерес для преступников представляют организации госсектора, оборонно-промышленного комплекса, энергетики, финансов и телекома — то есть отрасли, где обрабатывается ценная информация. Однако подобные кампании могут быть нацелены и на рядовых граждан.
Специалист по информационной безопасности компании «Криптонит» Сергей Мельников отмечает, что генеративный ИИ снял главные ограничения злоумышленников — время и компетенции, позволив одному человеку за несколько часов запускать дезинформационную кампанию. Нейросети безошибочно копируют стиль любого ведомства, обучаясь на архивах реальных пресс-релизов; алгоритмы проводят массовое тестирование десятков вариантов сообщений для разных отделов компаний, автоматически масштабируя самые популярные версии. Модели создают фотореалистичные бланки с печатями, синтезируют аудиосообщения голосами реальных чиновников с их интонациями и готовят видеоролики с виртуальными пресс-конференциями, где нейросеть может в реальном времени отвечать на уточняющие вопросы жертвы.
«Отличие таких кампаний по дезинформации от привычных кибератак в том, что они нацелены не на ИТ-системы, а влияют на восприятие людей. На первый взгляд фейковые ресурсы могут казаться правдоподобными и даже определяться поисковиками как независимые новостные порталы», — предупреждают в Positive Technologies.
Эксперты подчёркивают, что в подобных условиях отличить подделку от реальности человеку практически невозможно, поэтому единственным рубежом защиты становятся автоматизированные системы проверки подлинности контента и метаданных. Пользователям необходимо критически относиться к резонансным и эмоционально окрашенным новостям и перепроверять информацию в официальных источниках. Можно заблокировать отдельные сайты и аккаунты, но преступники активно создают новые, не ограничивая себя в выборе площадок.