Фото: Clint Patterson, unsplash.coom
Организация по цифровой безопасности RESIDENT.NGO обнаружила высоко персонализированную фишинговую кампанию, направленную на пользователей Telegram из Беларуси, России и Казахстана. Одной из целей был беларусский активист, проживающий в Литве.
В июле 2026 года RESIDENT.NGO расследовала фишинговое сообщение в Telegram, которое получил проживающий в Литве беларусский активист. Ссылка, присланная в секретном чате Telegram от зарегистрированного в Казахстане неизвестного аккаунта, вела на поддельную страницу Telegram, где запрашивался код для входа в аккаунт. В ссылке также в закодированном виде содержался номер телефона цели. Активист распознал атаку и не вводил данные.
Эксперты обнаружили, что это часть более широкой фишинговой кампании, которая велась как минимум с октября 2024 года. В записях Google Threat Intelligence (GTI) были найдены 64 уникальных номера телефонов, встроенных в персонализированные ссылки на семи доменах: 55 российских, 7 беларусских и 2 казахстанских номера.
«Вероятнее всего, эти номера принадлежали предполагаемым целям атаки, однако сами записи не позволяют подтвердить, что каждая ссылка действительно была отправлена адресату или что какой-либо аккаунт был скомпрометирован», — считают эксперты.
RESIDENT.NGO подробно описывает, действовала схема.
Присланное сообщение на русском языке маскировалось под сообщение службы поддержки Telegram. В нем говорилось, что учетная запись пользователя нарушила правила мессенджера и может быть заблокирована, поэтому пользователь должен перейти по ссылке и подтвердить свой аккаунт. При этом некоторые кириллические буквы в сообщении были заменены на аналогичные латинские ли греческие, чтобы обойти автоматическое распознавание текста, а в приветствие и заключительную часть сообщения были вставлены невидимые управляющие символы Unicode. В результате сообщение выглядело обычным для пользователя, но автоматизированные системы обнаружить его не могли.
После перехода по ссылке приходило второе сообщение, в котором говорилось о незавершенной попытке подтверждения аккаунта с указанием времени, устройства входа и геолокации. Жертве снова предлагалось верифицировать аккаунт по ссылке. На фишинговой странице, имитирующей страницу web.telegram.org, был указан телефон жертвы и поле для ввода кода. После того как жертва открывала страницу, оператор инициировал легитимную попытку входа в Telegram, в результате чего Telegram отправлял настоящий код аутентификации на телефон жертвы. Жертва вводила код на фишинговой странице, а доступ к аккаунту получал злоумышленник.
Присылаемые ссылки были высоко персонифицированы: каждая содержала номер телефона жертвы.
«Каких-либо признаков распространения вредоносного ПО, загрузки APK-файлов, дропперов или других дополнительных вредоносных компонентов обнаружено не было. По имеющимся данным, эта часть инфраструктуры предназначена исключительно для перехвата кодов аутентификации Telegram с целью захвата учетных записей», — отмечают эксперты.
RESIDENT.NGO не связывает эту операцию с каким-либо конкретным субъектом киберугроз, но характер атаки имеет характерные особенности операций по захвату учетных записей, которые неоднократно были направлены против беларусских активистов.
«На момент подготовки отчета сведения из открытых источников о репутации использованных домена и IP-адреса не позволяли сделать однозначные выводы. Тем не менее более широкий набор персонализированных ссылок указывает на то, что эта инфраструктура не была предназначена исключительно для атаки на задокументированного активиста», — отмечают эксперты.