Aleksandr Litreev Profile picture
May 29 34 tweets 9 min read Read on X
🔥 ТРЕД: Как мы идентифицировали человека, помогающего сажать антивоенных россиян через фишинговые сайты.

Около года мы вместе с @artemtam ведём расследование масштабной фишинговой кампании, предположительно направленной на уголовное преследование россиян с антивоенной позицией.Image
Ранее, в августе '24 года мы рассказывали о сайтах-клонах, имитирующих официальные ресурсы @legion_svoboda и РДК.

Оказываясь в топе поисковой выдачи Яндекса, они собирали данные россиян, интересующихся вступлением в антипутинские формирования.

На протяжении этого времени, @artemtam уничтожает такие ресурсы и портит жизнь российским силовикам — автоматическими средствами узнаем о новых попытках развернуть очередной фишинговый ресурс и моментально отправляем запрос хостингу/регистратору с требованием блокировки.
За все время мониторинга мы находили и сайты, имитирующие сайт ЦРУ, и клоны сайтов РДК/ЛСР, и фишинговую версию "Хочу Жить". Кампания, в рамках которой весь этот фишинг разворачивается идёт с 2023 года остаётся активной и по сей день.
В рамках одной из рутинных проверок свежезарегистрированных доменов, был обнаружен новый подозрительный домен: legionliberty[.]space

IP-адрес, на который указывал домен, принадлежит к сети Ekabi LLC — на смежных сетях этого оператора ранее наблюдались и иные фишинговые ресурсы. Image
Например, rusvolcorps[.]net, который изображал из себя сайт РДК и хостился на AS401120. Позднее, материнская ASN этой сети (Sovy Cloud Services) была отключена из-за регулярного размещения вредоносных ресурсов.
Но вернемся к домену legionliberty[.]space, о котором мы говорили двумя твитами ранее. Он был зарегистрирован через российского регистратора REG-RU. Но несколько деталей выгодно (для нас) отличали этот домен от остальных, вероятно относящихся к этой же кампании.
При регистрации конкретно этого домена, наш персонаж забыл скрыть свои контактные данные владельца домена в WHOIS — информационной карточке домена. Image
Регистратор REG-RU требует верификации email'а для добавления в WHOIS. Таким образом, мы достоверно знаем, что данный домен был зарегистрирован человеком с данным email'ом.
Обычно, для регистрации фишинговых ресурсов используется одноразовый email и рандомный номер, который не применяется больше нигде. Однако в данном случае, картина была совсем другая.
Даже если просто ввести этот email в форму отправки письма в Gmail, то можно увидеть, что учетная запись используется — у нее даже есть аватарка. Image
Сам email найти в каких-либо источниках нам не удалось, зато удалось найти человека, который очень активно использует никнейм "illegalmercy". Вот например, YouTube канал. По аватарке и совпадающему никнейму можно сделать вывод, что он закреплен за тем же самым аккаунтом Google. Image
А вот результаты поиска в Google. Сразу находится и профиль в Github, и профиль разработчика расширений для браузера Firefox. Image
Для Firefox наш персонаж написал аудиоплеер Lo-Fi музыки. Здесь можно обнаружить точно такую же аватарку, как и в аккаунте Google.

К разговорам о любви к Synthwave, Retrowave и Lo-Fi жанрам мы ещё вернёмся. Image
Несложно сопоставить это и с аккаунтом на Github, где выложен исходный код этого расширения. На этом моменте мы впервые узнаем имя нашего "героя" — Александр Остаенков. Из Екатеринбурга. Image
Вспомним, что в карточке WHOIS помимо email'а был еще и номер телефона. На Github'е — Екатеринбург. А код номера телефона из WHOIS — тоже относится к Свердловской области.
Также находим пользователя с таким email'ом в Trello. И там он зарегистрирован с точно таким же никнеймом в аналогичном формате написания — с маленькой "i" в начале, и большой "M" у второго слова. Image
С помощью платформы ищем что-нибудь по номеру телефона из WHOIS — и снова находим Александра Остаенкова, 1999 года рождения. OSEENT.comImage
Исследуя домены, также указывающие на тот же IP-адрес, что и вышеупомянутый, мы находим еще один интересный домен — hochuzhit[.]tech Image
Очевидно, что это фейковый клон @hochuzhit_com — проекта горячей линии для сдающихся в плен российских военнослужащих, которую курирует украинская разведка.

WHOIS-домена hochuzhit[.]tech возвращает те же контактные данные, что подтверждает его принадлежность тому же человеку.
Через поиск в Google мы быстро находим ссылающиеся на эти домены фейковые Telegram-каналы и боты, выдающие себя за официальные. Image
Image
Каналы публикуют абсолютно идентичный контент, что и оригинальные официальные каналы, однако изменяют контактные данные для связи в публикациях — предположительно для получения данных людей, желающих сдаться или вступить в ЛСР/РДК.
Вернёмся к самому персонажу — Александру Остаенкову.

Александр ведёт себя чрезвычайно осторожно в информационной среде. Его онлайн-присутствие минимизировано и он практически никогда не публикует фотографии.
Вот, например, его страничка ВКонтакте:

Ранее "Александр Остаенков" сменил имя профиля на "Контент Уехал" и удалил свою аватарку. vk.com/id220540855Image
Совпадает всё — и дата рождения, и никнейм, и место проживания в Свердловской области, и даже, чёрт возьми, любовь к Synthwave/Retrowave. Image
Александр предусмотрительно скрыл своих родителей из списка друзей ВКонтакте, однако родители у себя сына скрывать не стали. Вот он в списке друзей у матери и отца: Валентины Остаенковой и Александра-старшего. Image
Image
На фото, размещённых в профиле матери Александра, мы можем его опознать Остаенкова по характерной стрижке, форме ушей и другим внешним признакам, совпадающим с внешностью человека на удаленной аватарке "Контент Уехал" (справа). Image
Используя реверсивный поиск по лицам, мы с легкостью находим профиль отца Остаенкова и в другой соц. сети — в Одноклассниках. Image
Некоторые группы, в которых состоит батя, весьма специфичны — например, сообщества бывших членов экипажей конкретных подводных лодок с баллистическими ракетами (РПКСН), входящих в ядерную триаду России. Image
У Остаенкова-старшего также есть несколько друзей, которые указывают себя как действующие или бывшие офицеры российской армии и правоохранительных органов.
Резюмирую: Нам удалось найти, по меньшей мере, два Telegram-канала (~4K подписчиков), два бота и два сайта имперсонирующих @legion_svoboda и @hochuzhit_com. И нам удалось установить личность человека, стоящего за их развертыванием — 25-летний Александр Остаенков из Свердловской области.Image
@legion_svoboda @hochuzhit_com Опасные ресурсы:

• hochuzhit[.]tech
• legionliberty[.]space
• 87.120.117[.]52
• t[.]me/hochu_zhyt_offical
• t[.]me/legionoffreedom_offical
• t[.]me/spasisebya_offical_bot
• t[.]me/legionoffreedom_offical_bot
• dvizheneeSR@proton.me
@legion_svoboda @hochuzhit_com Привет, спишь? @illegalMercy
@legion_svoboda @hochuzhit_com Отчёт об угрозе на английском языке:

malfors.com/reports/2025-0…

• • •

Missing some Tweet in this thread? You can try to force a refresh
 

Keep Current with Aleksandr Litreev

Aleksandr Litreev Profile picture

Stay in touch and get notified when new unrolls are available from this author!

Read all threads

This Thread may be Removed Anytime!

PDF

Twitter may remove this content at anytime! Save it as PDF for later use!

Try unrolling a thread yourself!

how to unroll video
  1. Follow @ThreadReaderApp to mention us!

  2. From a Twitter thread mention us with a keyword "unroll"
@threadreaderapp unroll

Practice here first or read more on our help page!

More from @alexlitreev

Apr 19
Что такое "Угрюмочная"

Мы все видели достаточно невероятных историй @gero444a, о которых невозможно молчать — и об убитых вымышленных братьях/сёстрах в Украине, и о предках в Иране, и даже о родственных связях с монархией.

Разберёмся, что это за персонаж на самом деле и можно ли ему доверять.

Тред 👇Image
Image
Image
Во-первых, для того, чтобы не запутаться, важно знать одну деталь. Мало кто знает, но имя @gero444a при рождении — Егор Дмитриевич Угрюмов. Вот, например, он на доске объявлений предлагает услуги фотографа. 98% схожести c аватаркой в Тви.

Ссылка:
krace.ru/master/p/Ugryu…Image
@gero444a Чем же занимался Егор?

Он работал над новостным порталом "Непросто". Это подтверждается его ранними твитами. Сайт больше недоступен, однако копия страницы "О Редакции" есть в Web Archive. Мы видим, что email редакции — это email Егора.

Ссылка:
web.archive.org/web/2021101909…Image
Read 19 tweets
Aug 25, 2024
Тред о том, почему арест Павла Дурова — опасный прецедент для всего свободного мира и гражданского общества.
Вчера в аэропорту Парижа был арестован Павел Дуров, создатель и владелец мессенджера Telegram. Среди предъявленных ему обвинений — «соучастие» в терроризме, наркоторговле и сексуальным преступлениям. «Соучастием» правоохранительные органы сочли отказ Дурова от модерации Telegram.
Более того, утверждается, что обвинение также выдвинуто из-за отказа Telegram выдать ключи шифрования властям Франции. Т.е. буквально просто отказ Дурова от сотрудничества со спецслужбами. Ровно такой же, после которого в России у него отжали ВКонтакте и выдавили из страны.
Read 24 tweets
Aug 14, 2024
Продолжу тред немножко.

Все ФСБшные сайты работают одинково: их доменные имена зарегистрированы на Namecheap, который также используется для эл. почты и хостинга веб-сайтов. В отличие от официальных сайтов, которые предоставляют информацию о вариантах пожертвований, поддельные не имеют реквизитов и не просят пожертвования. На этом этапе мы можем с уверенностью заключить, что их главная цель — побудить пользователей связаться с ними или оставить свои персональные данные.
Клон сайта @legion_svoboda использует три метода сбора данных о пользователях. Первый метод включает в себя онлайн-форму, которая появляется, когда пользователи нажимают кнопку «Присоединиться» на главной странице. Эта форма находится на поддомене form., размещена на сервере Namecheap и работает поверх Lime Survey, самостоятельным решением с открытым исходным кодом, написанным на PHP.Image
Второй способ связи, предлагаемый на сайте — это email, зарегистрированный в @ProtonMail — dvizheniesrs[@]proton[.]me.

Этот адрес электронной почты нигде не упоминается в сети, кроме как на сайте с фишингом. Он отличается от официального адреса электронной почты и имеет один дополнительный символ `s` перед `@`.
Read 16 tweets
Apr 22, 2024
Донаты в ВСУ как причина тряски российских псевдо-оппозиционных националистов

В очередной раз был вынужден читать очередную речь ртом от Дарьи Хейкинен, громко жалующейся в своем треде на то, что некоторые люди смеют поддерживать вооруженные силы соседнего государства в неравной борьбе против захватчиков.

Отвечу тоже тредом. Поехали.

Image
Начнём с базы. Действительно, я регулярно поставляю очень много чего для нужд ВСУ. Мы с друзьями отправляли украинским войскам и дроны, и системы радиоэлектронной борьбы, и приборы ночного видения, и дизельные генераторы, и полноприводные автомобили, и еще очень много чего.
Для чего? Очевидно, для того, чтобы применять это всё в борьбе против агрессора, который развязал полномасштабную захватническую войну 24 февраля 2022 года и регулярно убивает мирных граждан, солдат, женщин, детей и стариков.
Read 34 tweets
Sep 29, 2023
Пока мы продолжаем лечение моей мамы, я напишу еще один тред. И в этом треде я расскажу о чудесах и почему в них верить просто жизненно необходимо.

На картинках — спойлер к треду и довольная мама пьет со мной чай на природе.

Садитесь по-удобнее, будет интересно.

Image
Image
На фото — моя мама. С мая 2019 года она героически сражается с раком молочной железы. Рак был обнаружен на довольно запущенной стадии — опухоль уже ощущалась физически. Image
Мама обратилась к местному маммологу в государственную поликлинику, где тот сказал "это просто жировичок, не волнуйтесь". Как вы догадываетесь, такой уровень профессионализма мы не оценили и это было наше последнее общение с государственной медициной.
Read 55 tweets
Jul 29, 2022
Меня в ответах на мои предыдущие твиты часто спрашивают, "а какие санкции надо вводить?".

Тред со списком РЕАЛЬНО необходимых санкций против РФ, а не вот эта вот мишура с "пук-пук студенты к нам не едбте больше".
1. Забанить любые переводы денежных средств в адрес любых счетов в РФ. Ни копейки не должно поступать в российскую экономику от цивилизованного мира.
2. Очевидно, но почему-то до сих пор не реализовано — прекратить торговать чем-либо с РФ. НЕЛЬЗЯ покупать ни газ, ни нефть у убийц. Деньги с этого идут _только_ на убийство украинцев.
Read 21 tweets

Did Thread Reader help you today?

Support us! We are indie developers!


This site is made by just two indie developers on a laptop doing marketing, support and development! Read more about the story.

Become a Premium Member ($3/month or $30/year) and get exclusive features!

Become Premium

Don't want to be a Premium member but still want to support us?

Make a small donation by buying us coffee ($5) or help with server cost ($10)

Donate via Paypal

Or Donate anonymously using crypto!

Ethereum

0xfe58350B80634f60Fa6Dc149a72b4DFbc17D341E copy

Bitcoin

3ATGMxNzCUFzxpMCHL5sWSt4DVtS8UqXpi copy

Thank you for your support!

Follow Us!

:(