Positive Technologies выявила сеть по распространению фейков
По данным Positive Technologies, в России обнаружена единая инфраструктура, которую использовали для распространения дезинформации. В описании исследования фигурируют около 50 доменов, не менее 74 Telegram-каналов и аккаунты в социальных сетях.
Денис Архипов, Аналитик данных и фактчекер·обновлено 04 августа 2026 г.

Важен здесь не только масштаб, но и метод: правдоподобные сообщения смешивали с ложными, а площадки маскировались под региональные новости и официальные ресурсы.
Один заголовок — ещё не одна площадка
Исследователи Positive Technologies, как сообщает SecPost, связали более 120 ресурсов в одну информационную кампанию по повторяющимся текстам, ссылкам и общей тематике. Больше всего активных каналов нашли в Telegram: десятки площадок публиковали одинаковые материалы и вели аудиторию на одни и те же сайты.
Часть доменов имитировала официальные новостные порталы. На таких страницах рядом с правдоподобными сообщениями размещались выдуманные, а ссылки могли вести на несуществующие источники. В социальных сетях использовалась та же схема: аккаунты выдавали себя за региональные новости, а ссылки на поддельные страницы размещали, в частности, в комментариях под чужими публикациями.
Это важная деталь для проверки. Отдельный канал, сайт или пост могут выглядеть как самостоятельный источник, хотя фактически быть узлом одной сетки. Само наличие разных логотипов и названий ничего не доказывает. Сравниваем не оформление, а метаданные публикаций: одинаковые формулировки, последовательность сообщений, повторяющиеся ссылки и совпадения в структуре сайтов.
Где заканчивается фейк и начинается кибератака
По данным исследователей, распространением ложных новостей кампания не ограничивалась. Некоторые российские организации получили письма от имени государственных ведомств. Адреса отправителей выглядели похожими на официальные, но использовали зоны вроде .live и .work, а не привычные .ru или .gov.ru.
В письмах могли содержаться сообщения о якобы введённой чрезвычайной ситуации в регионе. Такая формулировка рассчитана на быстрый перепост: получатель должен не столько проверить информацию, сколько передать её дальше. В других случаях отправители запрашивали списки сотрудников или сведения о зарплатах. Эти данные, как отмечают исследователи, могут использоваться для последующих целевых атак.
Вложения в таких письмах, согласно описанию исследования, не содержали вредоносной нагрузки и, вероятно, служили для правдоподобия. Но это не делает письмо безопасным. В сообщении мог не быть файла с вредоносным кодом, потому что следующий этап атаки начинался после ответа получателя.
На одном из доменов обнаружили архив с редким путём, который ранее встречался у хакеров из группировки Rare Werewolf. Схожесть писем, общая тематика и ориентация на российские организации позволяют Positive Technologies предположить возможную связь кампании с этой группировкой. Именно «возможную»: это версия исследователей, а не установленный факт.
Что проверять до репоста
Первый фильтр — первоисточник. Если пост сообщает о решении ведомства, чрезвычайной ситуации или новом запрете, ищем публикацию на официальном сайте, а не пересказ в Telegram. Если ссылка ведёт на сайт с похожим названием, проверяем доменную зону и сам адрес: визуальное сходство с официальным ресурсом — не подтверждение подлинности.
Второй фильтр — репрезентативность. Один канал, несколько одинаковых постов и десяток комментариев не превращаются в подтверждённое событие. Смотрим, есть ли независимые публикации, совпадают ли детали и указывают ли они на реальный документ или заявление. Если все тексты ведут на один и тот же неизвестный домен, перед нами не подтверждение, а тиражирование.
Третий фильтр — содержание запроса. Письмо от имени ведомства, требующее списки сотрудников, зарплаты или другие внутренние сведения, нужно проверять отдельным каналом связи. Не отвечаем на исходное сообщение и не считаем отсутствие вредоносного вложения признаком подлинности.
Полезно помнить и о более бытовой разновидности того же шума. Например, «Лапша Медиа» отдельно опровергла слух о запрете продажи техники Apple в России из-за отказа предустанавливать мессенджер MAX: по данным издания, таких планов нет. Этот сюжет не следует автоматически связывать с инфраструктурой Positive Technologies, но он хорошо показывает механику вирусного утверждения — громкий заголовок, ссылка на несуществующее решение и расчёт на распространение раньше проверки. По той же причине даже нейтральные материалы, включая данные о приверженности здоровому образу жизни в регионах России, стоит читать с пониманием происхождения цифр и формулировок, а не только по заголовку.
Итог проверки простой: блокировка отдельного сайта не уничтожает схему, если участники быстро создают новые домены и аккаунты. Поэтому надёжнее проверять не громкость сообщения, а цепочку его происхождения — от домена и автора до документа, на который оно ссылается.