Представители диаспорных сообществ и активисты, покинувшие страну, все чаще становятся мишенью цифровых атак со стороны авторитарных режимов. Когда возможности прямого физического давления на диссидентов за рубежом ограничены, главным пространством для преследования становится цифровая среда: взлом аккаунтов, скрытая слежка, компрометация переписки и сбор чувствительной информации.
При этом одним из наиболее часто применяемых и эффективных методов компрометации остается социальная инженерия – использование человеческого фактора для получения доступа к данным или устройствам жертвы. Наиболее популярной практикой в данном контексте является имитация знакомых людей и организаций через фальшивые запросы и поддельные приглашения, побуждающая пользователя самостоятельно предоставить доступ к своим аккаунтам или информации. Атакующие могут выдавать себя за коллег, журналистов, депутатов, исследователей или сотрудников известных институций. Когда жертва начинает доверять такому контакту вероятность успешной компрометации существенно возрастает по сравнению с попытками прямого технического взлома.
В апреле 2026 года исследовательская организация Citizen Lab совместно с Международным консорциумом журналистов-расследователей (ICIJ) опубликовала отчет о двух кампаниях цифровых атак, атрибутированных с высокой степенью уверенности китайскому правительству. Объектами атак стали уйгурские, тибетские, тайваньские и гонконгские организации за рубежом, а также журналисты, расследующие практики китайского трансграничного репрессирования. Оба кластера активности объединяет ставка на социальную инженерию: атакующие эксплуатируют доверие жертв к авторитетным людям и известным организациям. Citizen Lab присвоил этим кластерам рабочие названия GLITTER CARP и SEQUIN CARP, под которыми они фигурируют в отчете и в этом материале. Анализ этих кампаний позволяет составить представление о том, какие цифровые тактики авторитарные режимы используют для проникновения в доверенные сети активистов и журналистов за рубежом.
GLITTER CARP
GLITTER CARP делает ставку на масштаб и скорость. За девять месяцев наблюдений Citizen Lab выявил более ста доменов, связанных с кампанией, и десятки атакованных организаций из четырех диаспорных сообществ. Схема операций при этом остается предельно простой: атакующие находят человека, организацию или контекст, вызывающий доверие у потенциальной жертвы, после чего отправляют письмо, стилизованное под привычную профессиональную коммуникацию. Независимо от легенды, конечная цель атакующих перенаправить пользователя на поддельную страницу авторизации для перехвата учетных данных.

Группа не тратит ресурсы на длительное взаимодействие или сложную разработку отдельных целей. Если жертва не отвечает или замечает подвох, попытка быстро прекращается, а внимание переключается на следующий контакт.
Просьба ознакомиться с новым фильмом: кейс Мехмета Тохти
Мехмет Тохти – уйгурский активист и правозащитник, проживающий в Канаде и занимающийся вопросами защиты прав уйгуров и документированием преследований со стороны китайских властей. Тохти получил сообщение в WhatsApp от человека, представившегося известным уйгурским режиссером и этномузыкологом: отправитель попросил личный email, чтобы прислать официальный запрос о сотрудничестве. Когда письмо пришло, адрес отправителя не совпадал с контактами режиссера, однако содержание выглядело убедительно: предложение ознакомиться с документальным фильмом перед выходом со ссылкой на сайт, имитировавший реального дистрибьютора независимого кино. Тохти проверил название компании, убедился, что такая существует, перешел по ссылке и оказался на странице, запрашивающей его Google-пароль. Почувствовав неладное, он закрыл вкладку, после чего получил второе письмо – поддельный алерт безопасности Google о подозрительном входе в аккаунт, написанный на традиционном китайском языке, которым Тохти не владеет.
Приглашения на мероприятия и проверки отчетов: атаки на World Uyghur Congress и тибетских активистов
World Uyghur Congress (WUC) – международная организация уйгурской диаспоры, занимающаяся защитой прав уйгуров, адвокацией и привлечением внимания к нарушениям прав человека в Синьцзяне. Организация получила два технически различных письма практически в одно и то же время. Первое пришло якобы от депутата провинциального парламента европейской страны, который реально и публично поддерживал уйгурскую общину: письмо хвалило получателя за работу, приглашало на мероприятие, а ссылка содержала имя депутата в субдомене, хотя вела на фишинговую страницу авторизации. Второе пришло от несуществующего исследователя «Amelia Chavez» из несуществующего Human Rights Research Institute с предложением ознакомиться с исследовательским отчетом: вложение выглядело как документ, но при открытии загружало бэкдор HealthKick для удаленного доступа к устройству.
Помимо уйгурских активистов, подобные письма получили и члены тибетской общины. При этом в письме фигурировали три разных имени: email-адрес принадлежит вышеупомянутой «Amelia Chavez», в поле отправителя стоит «Jon Dahl Tomasson», а в теле письма и подписи автор представляется как «David Miller» из Global Policy Institute. Такое значительное несоответствие исследователи расценили как возможное свидетельство генерации сообщения искусственным интеллектом.
Поддельные журналистские запросы и многоэтапный фишинг: кейс Watchout
Watchout – тайваньское независимое медиа, специализирующееся на мониторинге публичной политики. Watchout получил письмо с Gmail-адреса, имитирующего журналистов ICIJ. В письме содержался запрос на интервью. Когда сотрудник ответил на письмо, атакующие предложили перейти в популярный в Тайване мессенджер Line и продолжили переписку от имени конкретного журналиста ICIJ, после чего прислали ссылку на вопросы для интервью.
Ссылка вела на реальную страницу Google Drawings, в которой была создана поддельная страница Google Drive с сообщением об ошибке аутентификации и кнопкой «Verify Now». Данная кнопка содержала встроенную ссылку на фишинговый сайт, созданный для сбора учетных данных. Когда получатель не стал взаимодействовать с поддельной страницей Google, атакующие пытались повторно убедить его, что он общается с реальными журналистами, и прислали дополнительные ссылки на зеркала реальных страниц сайта ICIJ. Они были размещены на собственной инфраструктуре атакующих и были идентичны оригиналам за единственным исключением: контактный email был заменен на адрес атакующих.
SEQUIN CARP: операции с постоянно меняющимися масками
SEQUIN CARP устроен по противоположной логике: круг целей узкий, но каждая из них прорабатывается значительно глубже и дольше. Вместо быстрого перебора жертв группа сосредотачивается на конкретном человеке и не оставляет попыток даже после неудачи: атаки против одной цели растягивались на месяцы, персонажи менялись, но схема и настойчивость оставались неизменными. Атакующие выстраивают убедительных персонажей и даже создают им аккаунты в социальных сетях, опираясь на реальные новостные истории. При этом они часто допускают ошибки или неточности в легендах, которые выдают в них злоумышленников. Вся эта коммуникация служит одной цели – провести OAuth-атаку: жертву убеждают нажать «Разрешить» на стандартном экране авторизации Google, после чего атакующие получают долгосрочный токен доступа к аккаунту, который не зависит от пароля и сохраняется даже после его смены. Подробнее об этом механизме мы писали в предыдущем выпуске дайджеста [ссылка].
Попытка взлома с непрерывной сменой персонажей: атака на Счиллу Алеччи
Счилла Алеччи – координатор расследования China Targets в ICIJ, в рамках которого были задокументированы масштабные практики китайского трансграничного репрессирования.

4 июня 2025 года китайское издание Caixin опубликовало материал о судебном работнике Бинь Бае – предположительно реальном человеке, бежавшем в Японию после хищения крупной суммы из исполнительного фонда. 17 июня в X появился аккаунт @baoliaoX якобы принадлежащий Бинь Баю с длинным постом о том, что он не виновен в вменяемых ему преступлениях и что он стал жертвой более масштабных коррупционных схем. Уже 20 июня Алеччи получила на личный email письмо от «Бинь Бая» отправленное с адреса с той же историей и ссылкой якобы на зашифрованный архив с доказательствами его невиновности, которая инициировала OAuth-запрос с максимально широкими правами доступа к почтовому ящику Gmail – в том числе, на прочтение, отправление и удаление писем.
Алеччи усомнилась в безопасности письма так как email адрес отправителя назывался «[email protected]», а имя отправителя письма было указано как «Hans Witting» при содержании письма, отсылающем к «Бинь Баю». Вероятно, имя «Hans Witting» использовалось параллельно и в других атаках из-за чего у атакующих возникла путаница.
Это несоответствие имени позволило Citizen Lab обнаружить аккаунт @HWitting5943 в X: созданный в мае 2025 года, без подписчиков и с дефолтной аватаркой. Среди подписок аккаунта значился вышеупомянутый @baoliaoX, а частично скрытый email в профиле совпадал по длине и первым символам с адресом, с которого велась переписка с Алеччи. Единственный твит, написанный с данного аккаунта — это запрос email-адреса у китайского активиста, находящегося в Японии – вероятно, также для попытки взлома. Когда ICIJ начал расследовать историю для публикации, аккаунт @HWitting5943 был удален, а @baoliaoX очистил все публикации о побеге.
Несмотря на очевидную ошибку в управлении персонажем, атаки продолжались. 24 июня, отвечая на просьбу Алеччи использовать другой email, «Бинь Бай» прислал ей письмо с заверениями, что ссылка безопасна, однако имя отправителя в этом письме сменилось на имя реального американского исследователя по Китаю при неизменном email адресе, с которого отправлялись письма. Почти через месяц, 17 июля, «Бинь Бай» прислал новую ссылку – идентичную по структуре первой OAuth-атаке, без каких-либо изменений в технике. 19 сентября 2025 года Алеччи получила письмо с отдельного аккаунта [email protected] от человека, представившегося «Калебом Бруксом» и заявившего о наличии доказательств сговора между транснациональной корпорацией и государственными чиновниками. Ссылка разворачивала ту же OAuth-схему. Алеччи не ответила, после чего попыток продолжить контакт не последовало.
За три месяца атакующие сменили четырех персонажей, не изменив при этом схему атаки и лишь один раз изменив email-адрес: «Бинь Бай», «Hans Witting» и имя реального американского исследователя по Китаю последовательно появлялись в одной и той же переписке с одного адреса, а «Калеб Брукс» пришел уже с нового аккаунта. Настойчивость атакующих оказалась обратно пропорциональна их изобретательности.
От фейковых журналистов до скрытой вербовки: практики социальной инженерии от беларусского режима
Подобное китайским практикам использование фейковых персоналий и фиктивных медиабрендов для сбора данных об активистах и диаспорных сообществах в целях транснациональных репрессий характерно для многих авторитарных режимов, и беларусский режим здесь не исключение.
Так, в июне 2025 года пресс-служба Народного Антикризисного Управления получила запрос на интервью с лидером организации Павлом Латушко. Инициировал запрос человек, представившейся журналисткой «Новой газеты Европа» Ириной Гариной с email-адреса «[email protected]». В письме предлагалось участие в съемках документального фильма о сопротивлении Европы против агрессии со стороны России и Беларуси. НАУ установило, что журналистка Гарина действительно существует и работает в издании, однако никакого запроса не отправляла. В Facebook был обнаружен фейковый аккаунт на ее имя, созданный в 2022 году. Первая публикация датирована декабрем того же года, что указывает на заблаговременно спланированную операцию. Когда пресс-служба попросила верифицировать личность через мессенджер, атакующий прекратил общение.
Однако в большинстве атаки с использованием социальной инженерии со стороны беларусских силовиков устроены иначе. В отличие от китайских операций, где социальная инженерия служит прикрытием для технических атак на аккаунты, беларусские силовики действуют значительно наглее: они обманом вербуют реальных людей, которые физически приходят на встречи с активистами и представителями диаспоры, снимают на камеры людей и передают заказчикам собранные персональные данные, не подозревая на кого в действительности работают. Исполнителей находят в Telegram-чатах среди людей, ищущих подработку, платят небольшой аванс и часто снабжают поддельными пресс-удостоверениями с логотипами реальных изданий.
Так, например, в июле 2025 года неизвестные наняли через Telegram двух человек, гражданина Украины и гражданина Литвы, для съемки интервью с лидеркой демократических сил Светланой Тихановской, представившись редакцией «Новой газеты Европа». Нанятый 18-летний гражданин Украины получил аванс €100, список вопросов и поддельные пресс-удостоверения с логотипом издания. У пресс-службы Тихановской возникли подозрения в реальности «журналистов», после чего они запросили подтверждение у главного редактора «Новой газеты Европа» Кирилла Мартынова, который подтвердил, что эти люди не имеют отношения к редакции.
Подобным образом в апреле 2026 года в Telegram-чате украинцев, проживающих в Литве, появилось предложение снять фото и видео с беларусской акции «Чернобыльский шлях» в Вильнюсе (ежегодного марша памяти жертв Чернобыльской катастрофы, который проводит беларусская диаспора) за $150 в криптовалюте якобы от имени независимого российского издания «Ходорковский LIVE» – редакция свою причастность к найму людей не подтвердила. По аналогичной схеме украинских студентов ранее нанимали снимать акцию на День Воли 25 марта якобы для «Новой газеты Европа». Видео с лицами участников впоследствии показали на государственном телевидении Беларуси.
В наиболее сложных случаях скрытая вербовка носила более комплексный характер – человека вовлекали в длительное сотрудничество, в ходе которого он регулярно передавал данные, искренне полагая что выполняет легитимную работу для уважаемой структуры. Активист Олег Аксенов более года выполнял задания по сбору данных от КГБ, полагая что работает внештатным аудитором Европейской счетной палаты: общение с ним велось в Telegram от имени реального депутата Европарламента. За время «работы» он подготовил четыре отчета со списками участников публичных мероприятий, которые, не зная того, затем передал в КГБ.

На примере китайских и беларусских цифровых манипуляций можно сделать выводы, что социальная инженерия против активистов за рубежом эффективна именно потому, что встраивается в нормальный рабочий контекст: активисты и сотрудники НГО открыты к контакту с незнакомыми источниками, регулярно получают запросы от журналистов и исследователей, работают в сетях доверия, которые атакующие умеют имитировать. Чем активнее организация взаимодействует с внешним миром, тем сложнее отличить легитимный запрос от операции прикрытия. Это проблема не решается установкой антивируса или включением двухфакторной аутентификации. Хотя технические меры остаются важным базовым уровнем защиты, особенно против примитивных фишинговых атак на аккаунты, основная защита от атак с использованием социальной инженерии строится на организационном уровне: на протоколах верификации входящих запросов, на культуре проверки личности по независимому каналу, на коллективном принятии решений в нестандартных ситуациях.
Ниже конкретные меры, которые помогут снизить риски стать жертвой подобных атак.
- Верифицируйте личность отправителя подозрительных писем с предложением о сотрудничестве по независимому каналу. Найдите официальные контакты организации на ее сайте и напишите или позвоните им напрямую. Ни в коем случае не используйте реквизиты из самого письма или сообщения.
- Проверяйте дату создания аккаунта, который выходит с вами на связь, и историю его активности. Аккаунт без подписчиков, созданный незадолго до контакта, с минимальной историей публикаций может являться признаком фишинга со стороны злоумышленников.
- Убедитесь, что имя отправителя, его email-адрес и подпись в теле письма совпадают между собой. Если они не совпадают, это может быть признаком того, что письмо сгенерировано искусственным интеллектом или отправлено в спешке – в обоих случаях это повод насторожиться.
- Договоритесь внутри организации, что все нестандартные запросы от незнакомых лиц, представляющихся журналистами, исследователями или сотрудниками международных структур, обсуждаются коллективно до ответа.
- Фиксируйте подозрительные контакты и сообщайте о них коллегам из других организаций. Обмен информацией об атаках внутри сообщества позволяет выявлять повторяющиеся паттерны и предупреждать других до того, как они столкнутся с той же схемой.
- Параллельно с организационными мерами стоит поддерживать базовый уровень технической защиты: не открывать ссылки из писем незнакомых отправителей, использовать аппаратные ключи безопасности вместо стандартной двухфакторной аутентификации через SMS или приложение; регулярно проверять список приложений с доступом к аккаунту на myaccount.google.com/permissions.
Обратная сторона этой проблемы касается и тех, кто сам на легальных основаниях выходит на контакт с активистами, диаспорными организациями и НКО – журналистов, исследователей, представителей международных институций. Поскольку атакующие систематически имитируют именно такие обращения, добросовестный отправитель рискует быть принятым за фишера. Чтобы облегчить верификацию для получателя запросов стоит придерживаться нескольких простых правил при первом контакте.
- Пишите с корпоративного или институционального email, а не с личного Gmail/Outlook, это снижает вероятность, что ваше письмо спутают с фишингом.
- Будьте готовы к тому, что вас попросят подтвердить личность через третье лицо (коллегу, редактора), отнеситесь к этому с пониманием, а не как к недоверию.
- Не меняйте имя или email в процессе переписки без явного объяснения причины.
- Публикуйте на сайте организации список официальных контактов, по которым можно связаться и подтвердить вашу личность и полномочия, и указывайте на них в первом обращении.
- Если переписка переходит в мессенджер (Telegram, WhatsApp, Signal), заранее предупредите об этом в первом официальном письме, чтобы получатель мог сопоставить два канала.
- Если тема переписки предполагает конфиденциальность, предложите получателю самому выбрать удобный ему защищенный канал связи, а не навязывайте свой, это снижает шанс, что вас спутают с атакующим, который настаивает на переходе именно по его ссылке.
- Если организация, от лица которой вы пишете, ранее сталкивалась со случаями имперсонации, упомяните это прямо в письме и укажите, как отличить настоящее обращение от поддельного, это показывает, что вы сами осознаете риск и снимает часть подозрений.
Подписаться на короткую версию этого дайджеста
Если вам нужна помощь с цифровой безопасностью, проверкой устройства на наличие нежелательных программ, консультация по приватности и другим цифровым правам, напишите нам: [email protected]
Digital Freedoms Lab — команда экспертов с более чем 10-летним опытом в сфере цифровых прав в Беларуси и регионе. Нам не безразлично, каким будет наше общее цифровое будущее — поэтому мы работаем уже сегодня. Наша экспертиза находится на пересечении юридических знаний, технической экспертизы и тренерских навыков. Мы мобильны и адаптивны: умеем подстраиваться под конкретные запросы и вызовы вашей команды или организации. Мы придерживаемся равного и недискриминационного подхода в нашей деятельности.
Что мы делаем:
Исследования и аналитика — мы изучаем и продвигаем лучшие практики в области цифровых прав.
Юридическая литигация — мы защищаем тех, чьи права были нарушены в международных и локальных инстанциях, добиваясь подотчётности государств и бизнеса за использование технологий против людей.
Цифровая безопасность и противодействие слежке — мы консультируем, проверяем устройства и сопровождаем тех, кто столкнулся со слежкой, взломом или шпионским ПО.
ИИ и цифровая трансформация — мы помогаем организациям и сообществам осмысленно внедрять искусственный интеллект и технологии в свою работу и активизм.
Обучение и усиление сообществ — мы проводим тренинги и делимся знаниями, чтобы люди и организации могли сами справляться с цифровыми угрозами.
Приватность и работа с данными — мы помогаем выстроить безопасную работу с персональными данными в соответствии с требованиями GDPR.
С чем к нам можно обратиться:
- Считаете, что ваши цифровые права были нарушены
- Хотите проверить свои устройства или безопасность инфраструктуры
- Хотите провести цифровой аудит вашей организации/инициативы
- Нуждаетесь в консультации по вопросу цифровой безопасности, хранения данных, GDPR
- Ищете поддержку в выстраивании или усилении использования ИИ и технологий в вашей организации
- Организовать вебинар, обучающее мероприятие для вашей аудитории, команды, волонтеров