30 сентября, г.Астана, сотрудники редакции КазТАГ сталкивались сразу с несколькими инцидентами: блокировками аккаунтов в WhatsApp, спам-атаками в Telegram, DDoS-атаками на сайт, а также появлением сайтов и аккаунтов-клонов, распространяющих недостоверную информацию от имени информагентства. «Я бы искал связи между инцидентами: например, начинаются ли DDoS и блокировки сотрудников в одно время или после конкретных публикаций, создаются ли клоны в те же периоды, используется ли связанная инфраструктура или повторяются одинаковые сценарии атак», — сказал А.Губайдуллин эксперт по серверной инфраструктуре и безопасности веб-систем.
Подобные случаи в последнее время происходят не только с КазТАГ, но и с некоторыми другими казахстанскими СМИ на регулярной основе. Чтобы выяснить, могут ли такие атаки быть частью единой кампании, насколько сложно их организовать и можно ли установить их организаторов, КазТАГ обратился за комментарием к эксперту по серверной инфраструктуре и безопасности веб-систем Артуру Губайдуллину, который считает, что одновременные блокировки аккаунтов сотрудников, DDoS-атаки на сайт и появление сайтов-клонов могут указывать на признаки скоординированной кампании, однако без технического расследования делать окончательные выводы преждевременно. «Я бы искал связи между инцидентами: например, начинаются ли DDoS и блокировки сотрудников в одно время или после конкретных публикаций, создаются ли клоны в те же периоды, используется ли связанная инфраструктура или повторяются одинаковые сценарии атак. Чем больше таких независимых совпадений, тем больше оснований рассматривать происходящее как единую кампанию», — сказал Губайдуллин агентству КазТАГ в среду. Говоря о сложности организации подобных атак и их стоимости, эксперт отметил, что многое зависит от масштаба кампании. «Технически порог входа для отдельных атак сегодня достаточно низкий. Создание сайтов и аккаунтов-клонов не требует больших ресурсов, а многие виды DDoS-атак и массовой активности автоматизированы и не требуют глубокой технической экспертизы. Однако организовать продолжительную кампанию сразу по нескольким направлениям, скоординировать действия и при этом не оставить очевидных связей, позволяющих установить организаторов, уже значительно более сложная задача, требующая соответствующей квалификации. Стоимость таких атак может различаться в разы и зависит от их масштаба, продолжительности и сложности. Без технических данных по конкретным инцидентам называть определенную сумму было бы некорректно. При этом для нанесения заметного ущерба большой бюджет сегодня требуется далеко не всегда», — отметил собеседник агентства. По его словам, злоумышленники нередко оставляют цифровые следы, которые позволяют правоохранительным органам установить возможную связь между инцидентами и сузить круг причастных лиц. «Технически установить возможную связь между такими инцидентами можно. Для этого сопоставляются данные из разных источников: сетевые и серверные логи, IP-адреса, временные метки, характер DDoS-трафика, данные о регистрации доменов, DNS, хостинге и сертификатах сайтов-клонов. В случае с аккаунтами сотрудников можно анализировать данные о входах: IP-адрес, время, устройство и браузер. Например, если подозрительная активность в нескольких аккаунтах происходит с одинаковых или связанных IP-адресов, в схожее время и с устройств с похожими техническими характеристиками, это уже может указывать на связь между инцидентами. По одному такому признаку установить человека нельзя, но совокупность совпадений существенно сужает круг поиска. При этом связать атаки между собой и установить конкретных организаторов – разные задачи. Для установления лиц правоохранительным органам могут потребоваться данные платформ, провайдеров и хостингов. Поэтому важно сохранять логи и технические данные по каждому инциденту, они могут стать основой дальнейшего расследования», — рекомендовал эксперт. Также он рассказал, какой базовый «технический минимум» необходим редакциям для защиты от подобных угроз. «В первую очередь нужна защита самого сайта. Перед сервером должна стоять система, которая принимает входящий трафик, отсеивает подозрительные запросы и принимает на себя DDoS-атаки. При этом важно, чтобы злоумышленник не мог просто обойти эту защиту и обратиться напрямую к серверу. Также нужны регулярные резервные копии, мониторинг доступности сайта и сохранение технических логов, без них после инцидента гораздо сложнее понять, что именно произошло», — рассказал Губайдуллин. Он подчеркнул, что крайне важна защита аккаунтов и сотрудников. «Для всех рабочих аккаунтов нужны уникальные пароли и двухфакторная аутентификация, чтобы одного украденного пароля было недостаточно для входа. Особенно важно защитить рабочую почту, поскольку через нее зачастую можно восстановить доступ к другим сервисам. Сотрудникам также нужно обращать внимание на уведомления о подозрительных входах и незнакомых устройствах. Административные права должны быть только у тех, кому они действительно необходимы, а доступ к критичным системам, например, к управлению сайтом, желательно дополнительно ограничивать через корпоративный VPN. Тогда даже компрометация учетной записи не обязательно приведет к получению доступа к внутренним системам редакции», — пояснил собеседник агентства. Губайдуллин высказался о том, что в современных кибератаках атаковать проще, чем защищаться. «Определенная асимметрия действительно существует, но утверждать, что атаковать всегда дешевле, было бы неправильно. Проблема в другом: у защищающейся стороны значительно больше поверхность, которую необходимо защищать. СМИ необходимо одновременно защищать сайт, серверную инфраструктуру, административные системы, почту, социальные сети и аккаунты сотрудников. Атакующему достаточно найти слабое место только в одном из этих элементов», — сказал эксперт. Особенно заметно это во время DDoS-атак, когда редакциям приходится одновременно обеспечивать работу ресурса и отражать атаку. «Атакующий распределяет нагрузку между множеством источников, а защищающаяся сторона должна принять этот трафик, отличить легитимных пользователей от атаки и отфильтровать ее, сохранив доступность сервиса», — отметил Губайдуллин. По его словам, еще сложнее ситуация с сайтами-клонами, поскольку полностью исключить их появление практически невозможно. «С клонированием асимметрия еще сильнее: публичный сайт по определению доступен всем, поэтому скопировать его внешний вид и зарегистрировать похожий домен относительно просто. Полностью исключить появление клонов технически невозможно – здесь защита смещается в сторону быстрого обнаружения, блокировки и информирования аудитории», — пояснил специалист. По мнению Губайдуллин, преимущество атакующей стороны заключается не столько в затратах, сколько в необходимости защищать значительно меньшее количество точек. Поэтому для редакций критически важно не только внедрять технические средства защиты, но и выстраивать внутренние процедуры реагирования на подобные инциденты. Напомним, информационные атаки на КазТАГ продолжаются с декабря 2025 года. За это время редакция неоднократно подвергалась DDoS-атакам, массовым жалобам на официальные страницы в социальных сетях с их последующей блокировкой, а также сталкивалась с появлением фейковых аккаунтов и ресурсов-клонов, распространявших недостоверную информацию от имени агентства. Летом 2026 года сотрудники редакции также сообщали о взломах аккаунтов в мессенджерах и блокировках страниц агентства в социальных сетях. При этом 30 сентября заместитель министра внутренних дел Санжар Адилов, комментируя ситуацию с блокировками WhatsApp-аккаунтов казахстанских журналистов, заявил, что «это не были как таковые взломы», сославшись на «социальную инженерию». От редакции отметим, что методом социальной инженерии злоумышленники, как правило, заставляют человека добровольно выдать конфиденциальные данные, в то время как при блокировке аккаунтов казахстанских журналистов использовались алгоритмы автоматической блокировки WhatsApp.
КазТАГ







Обсуждение закрыто.