Неизвестные пытались взломать аккаунт Андрея Стрижака
Беларуский активист, со-основатель фонда BYSOL Андрей Стрижак рассказал, что неизвестные пытались взломать его телеграм-аккаунт при помощи фишингового запроса. Как уточняет Reform.News со ссылкой на организацию по цифровой безопасности Resident.Ngo, Андрей стал целью организованной кампании по краже аккаунтов.
Кампания была нацелена пользователе в Беларуси, Казахстане и России.
В июле 2026 года активисту пришло сообщение от пользователя, зарегистрированного в Казахстане. Ссылка в секретном чате вела на поддельную страницу телеграма, где требовалось ввести код для входа в аккаунт.
Андрей распознал фейк и не стал вводить код.
Как выяснили эксперты, этот эпизод — часть более широкой фишинговой кампании, которая велась как минимум с октября 2024 года. В записях Google Threat Intelligence (GTI) были найдены 64 уникальных номера телефона, встроенных в персонализированные ссылки на семи доменах: 55 российских, 7 беларуских и 2 казахстанских номера.
В Resident.Ngo приходят к выводу, что эти номера, вероятнее всего, принадлежали целям атаки. Однако сами эти записи не позволяют определить, был ли аккаунт скомпрометирован.
Атаки осуществлялись следующим образом: человек получал сообщение от фейкового аккаунта службы поддержки телеграма. В нем говорилось, что пользователь нарушил правила пользования мессенджером и учетная запись может быть заблокирована. Чтобы этого не произошло, нужно пройти по ссылке и подтвердить свой аккаунт.
Злоумышленники максимально маскировали сообщение под сервисное, однако некоторые буквы на кириллице в нем были заменены на аналогичные латинские ли греческие, чтобы обойти автоматическое распознавание текста. Приветствие и заключительную часть сообщения сопровождали невидимые управляющие символы Unicode. Таким образом автоматизированные системы обнаружить его не могли.
После того, как пользователь прошел по ссылке, ему приходило новое сообщение о том, что попытка подтверждения аккаунта не была завершена. В сообщении указывалось время и локация пользователя. Жертве снова предлагалось верифицировать аккаунт по ссылке.
Фишинговая ссылка вела на страницу, которая имитировала веб-версию телеграма, где был указан номер телефона жертвы и поле для ввода кода.
После того как жертва открывала страницу, оператор инициировал легитимную попытку входа в телеграм, в результате чего мессенджер отправлял настоящий код аутентификации на телефон жертвы. Жертва вводила код на фишинговой странице, а доступ к аккаунту получал злоумышленник.
Ссылки, приходившие жертвам, были персонифицированы и содержали их номера телефонов.
Вместе с тем эксперты приходят к выводу, что целью кампании была именно кража аккаунтов — признаков распространения вредоносного ПО, загрузки APK-файлов, дропперов или других дополнительных вредоносных компонентов обнаружено не было.
На момент подготовки отчета сведения из открытых источников о репутации использованных домена и IP-адреса не позволяли сделать однозначные выводы. Тем не менее более широкий набор персонализированных ссылок указывает на то, что эта инфраструктура не была предназначена исключительно для атаки на задокументированного активиста», — отмечают эксперты.