Неизвестные пытались взломать аккаунт Андрея Стрижака
Новость
29 июля 2026, 10:28

Неизвестные пытались взломать аккаунт Андрея Стрижака

Беларуский активист, со-основатель фонда BYSOL Андрей Стрижак рассказал, что неизвестные пытались взломать его телеграм-аккаунт при помощи фишингового запроса. Как уточняет Reform.News со ссылкой на организацию по цифровой безопасности Resident.Ngo, Андрей стал целью организованной кампании по краже аккаунтов.

Кампания была нацелена пользователе в Беларуси, Казахстане и России.

В июле 2026 года активисту пришло сообщение от пользователя, зарегистрированного в Казахстане. Ссылка в секретном чате вела на поддельную страницу телеграма, где требовалось ввести код для входа в аккаунт.

Андрей распознал фейк и не стал вводить код.

Как выяснили эксперты, этот эпизод — часть более широкой фишинговой кампании, которая велась как минимум с октября 2024 года. В записях Google Threat Intelligence (GTI) были найдены 64 уникальных номера телефона, встроенных в персонализированные ссылки на семи доменах: 55 российских, 7 беларуских и 2 казахстанских номера.

В Resident.Ngo приходят к выводу, что эти номера, вероятнее всего, принадлежали целям атаки. Однако сами эти записи не позволяют определить, был ли аккаунт скомпрометирован.

Атаки осуществлялись следующим образом: человек получал сообщение от фейкового аккаунта службы поддержки телеграма. В нем говорилось, что пользователь нарушил правила пользования мессенджером и учетная запись может быть заблокирована. Чтобы этого не произошло, нужно пройти по ссылке и подтвердить свой аккаунт.

Злоумышленники максимально маскировали сообщение под сервисное, однако некоторые буквы на кириллице в нем были заменены на аналогичные латинские ли греческие, чтобы обойти автоматическое распознавание текста. Приветствие и заключительную часть сообщения сопровождали невидимые управляющие символы Unicode. Таким образом автоматизированные системы обнаружить его не могли.

После того, как пользователь прошел по ссылке, ему приходило новое сообщение о том, что попытка подтверждения аккаунта не была завершена. В сообщении указывалось время и локация пользователя. Жертве снова предлагалось верифицировать аккаунт по ссылке.

Фишинговая ссылка вела на страницу, которая имитировала веб-версию телеграма, где был указан номер телефона жертвы и поле для ввода кода.

После того как жертва открывала страницу, оператор инициировал легитимную попытку входа в телеграм, в результате чего мессенджер отправлял настоящий код аутентификации на телефон жертвы. Жертва вводила код на фишинговой странице, а доступ к аккаунту получал злоумышленник.

Ссылки, приходившие жертвам, были персонифицированы и содержали их номера телефонов.

Вместе с тем эксперты приходят к выводу, что целью кампании была именно кража аккаунтов — признаков распространения вредоносного ПО, загрузки APK-файлов, дропперов или других дополнительных вредоносных компонентов обнаружено не было.

На момент подготовки отчета сведения из открытых источников о репутации использованных домена и IP-адреса не позволяли сделать однозначные выводы. Тем не менее более широкий набор персонализированных ссылок указывает на то, что эта инфраструктура не была предназначена исключительно для атаки на задокументированного активиста», — отмечают эксперты.