Зафиксирована новая волна целевых атак на организации гражданского общества, независимые медиа и гражданские институты. Под ударом молдавские, российские и международные организации, работающие в регионе. Пострадать могут не только те, кого атакуют напрямую, но и те, кто с ними переписывается.
Атака продолжается прямо сейчас. Ниже — что происходит и что делать.
- Так уже было
- Как выглядит письмо
- Чем атака государства отличается от обычного мошенничества
- 1. Вы никогда не узнаете, к чему именно получили доступ
- 2. Украденные данные используются для следующих атак
- Что может сделать один взломанный ящик: случай Revolut
- Почему это касается тех, кого не атаковали
- Что делать сейчас
- Если подозреваете компрометацию
Так уже было
Это не новый приём. В 2024–2025 годах Access Now и Citizen Lab задокументировали кампанию COLDRIVER (она же Star Blizzard, Callisto) — группу, которую несколько правительств связывают с ФСБ. Под ударом тогда оказались российские и беларусские организации, независимые медиа, международные НКО, доноры и даже бывший посол США.
Схема сработала как снежный ком: взломали один почтовый ящик — получили контакты, переписку и контекст — написали следующим от имени уже скомпрометированного человека — взломали ещё несколько — и так по кругу. Каждая новая почта открывала новый круг жертв. С 2025 года к краже паролей добавилась ещё и доставка вредоносных программ.
То, что происходит сейчас, идёт по той же логике.
Как выглядит письмо
Поводы берутся из вашей обычной работы:
- приглашение на конференцию или регистрация на мероприятие;
- запрос от донора, уточнение по заявке, договор, отчёт;
- запрос от журналиста или исследователя;
- приглашение в коалицию или на консультацию.
Информация для этого собирается в том числе из открытых источников. Если у вас на сайте написано, что проект поддержан EED (European Endowment for Democracy), письмо придёт от имени EED — с их логикой, их терминологией и ссылкой на ваш проект. То же работает с любым донором, партнёром, сетью или программой, которые вы указали публично. Раздел «наши партнёры» на сайте — это готовый список предлогов для атакующего.
Технически используется три подхода, часто вместе:
- похожие домены — регистрируются адреса, отличающиеся на одну букву или на доменную зону, визуально почти неотличимые от настоящих;
- взлом самих представителей организаций — тогда письмо приходит с настоящего адреса настоящего человека, и никакой проверкой домена его не отличить;
- ответ в существующую переписку — с реальной историей письма ниже.
Чем атака государства отличается от обычного мошенничества
Обычный мошенник хочет денег, действует быстро и шумно, и вы довольно скоро понимаете, что произошло. Государственные группировки работают иначе.
1. Вы никогда не узнаете, к чему именно получили доступ
Если атакующих не поймают и они сами не захотят показаться, вы не узнаете, что они прочитали, что скачали и как долго находились в вашей почте.
Здесь нет взломанной страницы, нет требования выкупа, нет пропавших файлов. Вход выглядит как ваш обычный вход. Данные не удаляют, их копируют. Почту не ломают, в неё заходят с вашим паролем.
В результате вы не знаете, сколько длился доступ, какие переписки ушли и кто из ваших собеседников скомпрометирован вместе с вами. Защиту приходится строить исходя из худшего варианта, потому что проверить его нельзя.
Это бьёт и по людям. Если в вашей почте были имена, адреса, маршруты или обстоятельства людей в Беларуси, России, Молдове, вы не сможете сказать им, в опасности они или нет.
2. Украденные данные используются для следующих атак
Почту берут не ради содержимого. Её берут, чтобы использовать дальше.
Для следующих взломов. Из переписки выгружают контакты, календарь, названия проектов, дедлайны, имена доноров, суммы, манеру общения. После этого атакующий знает, какое письмо ждёт ваш партнёр на этой неделе, и пишет именно его. Отправитель настоящий, тема ожидаемая, момент подходящий, проверить нечем.
Для дезинформационных кампаний. Настоящие внутренние документы, вырванные из контекста или отредактированные, публикуются как «утечка». Получается готовый сюжет про иностранное финансирование, инструкции из-за рубежа, скрытую координацию. Опровергать такое очень трудно: подлинная часть подтверждается, а поддельная теряется в объёме. Для упомянутых в переписке людей это работает как личный компромат.
Для давления. Личные детали, конфликты, черновики, неформальные обсуждения используются для шантажа, вербовочных подходов и дискредитации конкретных сотрудников.
Что может сделать один взломанный ящик: случай Revolut
В сентябре 2026 года банк Revolut сам передал мошенникам персональные данные клиентов. Запрос пришёл с адреса электронной почты, который действительно принадлежал государственной структуре; первичная проверка подтвердила подлинность письма, и данные были отправлены. Только потом банк связался с ведомством и выяснил, что запроса оттуда не было. В руки злоумышленников попали паспорта и водительские удостоверения, селфи для подтверждения личности, имена, даты рождения, домашние адреса, телефоны, IBAN и выписки по счетам. meduzaechofm
Систему Revolut никто не ломал. Защита подвела не у банка, а у госучреждения: взломали его почту — и дальше запрос был оформлен как совершенно легитимный, прошёл все технические проверки подлинности и был выполнен по инструкции.
Для нас здесь два вывода. Первый: одно слабое звено в цепочке сдаёт данные всех остальных. Второй: отправитель может быть настоящим на сто процентов — и всё равно писать будет не он.
Почему это касается тех, кого не атаковали
Атакующие ломают не сильную организацию, а того, кому она доверяет.
- Взламывают слабое звено: координатора коалиции, фрилансера, бухгалтера, небольшую партнёрскую организацию, иногда личную почту сотрудника донора.
- Выгружают переписку, Google Drive, контакты, календарь.
- Пишут следующим: по теме, в нужный момент, от настоящего человека.
- Повторяют. Каждая новая почта открывает новый круг партнёров.
Один взломанный ящик в фонде-доноре даёт возможность атаковать десятки грантополучателей. Одна коалиция — всех её участников.
У нас общие доноры, общие региональные программы, общие партнёры. Письмо от взломанного коллеги из Кишинёва, из российской правозащитной организации в эмиграции или из международного фонда придёт в беларусскую организацию как обычное рабочее письмо.
Что делать сейчас
1. Аппаратные ключи или «Усиленная защита» (Advanced Protection) на рабочих аккаунтах. Единственная мера, которая полностью закрывает кражу пароля: даже отдав пароль и код, вы не отдаёте доступ. Минимум — руководитель, бухгалтер, админ почты и все, кто переписывается с донорами. По два ключа на человека.
2. Не вводите пароль по ссылке из письма. Если документ просит войти, откройте почту или диск отдельно, вручную, и найдите документ там. Если его там нет, значит, его не существует.
3. Деньги и реквизиты подтверждайте голосом. По номеру, который был записан у вас раньше, а не взят из письма.
4. Проверяйте домен отправителя посимвольно. Особенно в письмах от доноров и международных структур. Но помните: совпадение домена ничего не гарантирует — почта отправителя может быть взломана.
5. Почистите облако. Переписка за восемь лет и диск, где лежит всё, — это карта всего сектора. Архивируйте локально, удаляйте лишнее из облака. Чем меньше там лежит, тем меньше уйдёт.
6. Договоритесь о предупреждении партнёров заранее. При компрометации первое, что нужно сделать, — предупредить всю адресную книгу. Молчание ради репутации превращает один взлом в цепочку. Пропишите это в организационном протоколе.
7. Проверьте активные сессии. После кражи сессии смена пароля не помогает, нужно завершить все сеансы и проверить пароли приложений.
Если подозреваете компрометацию
Не пишите об этом с того же ящика.
Куда обращаться (по алфавиту):
- Access Now Digital Security Helpline —
helpline@accessnow.org. Круглосуточно, бесплатно, поддержка на русском, ответ обычно в пределах двух часов. Для срочных случаев и подтверждённой компрометации это основной адрес. - Digital Skills Coalition Belarus —
info@digitalskills.lt. Для беларусских организаций: поможем разобраться, что произошло, и при необходимости передадим дальше. - RESIDENT.ngo —
help@resident.ngo. Помощь по цифровой безопасности для гражданского общества региона, работают на русском.
До того как писать:
- Сохраните подозрительное письмо целиком с заголовками (Gmail: «Показать оригинал» → сохранить файлом). Обычная пересылка уничтожает данные, нужные для анализа.
- Предупредите партнёров по другому каналу: мессенджер, звонок.
- Не удаляйте письмо и не меняйте ничего в ящике, пока не зафиксировали состояние.
Материал подготовлен Digital Skills Coalition Belarus. Распространение приветствуется.


