ARTICLE 19: активистов в изгнании продолжают преследовать через фишинг, взломы и шпионские программы
Международная организация ARTICLE 19 Europe опубликовала отчет «404: Безопасность не найдена?», посвященную цифровым формам трансграничных репрессий против гражданского общества в изгнании. Исследование в значительной степени основывается на опыте беларусских и русскоязычных правозащитников, журналистов и активистов, живущих в Литве, Польше, Украине и Грузии.

Иллюстративное изображение: ARTICLE Europe
ARTICLE 19 — международная организация, которая с 1987 года занимается защитой свободы выражения мнения и доступа к информации. Она проводит исследования, готовит правовые и политические рекомендации, выступает против цензуры и поддерживает независимые медиа и гражданское общество. Название организации происходит от статьи 19 Всеобщей декларации прав человека, гарантирующей свободу мнения и выражения. ARTICLE 19 работает в разных регионах мира, а европейское представительство организации занимается, в частности, вопросами свободы выражения, цифровых прав и безопасности гражданского общества.
Новый отчет называется «404: Safety not found? Digital transnational repression against civil society in exile in Central and Eastern Europe». Он рассматривает то, как цифровые технологии используются для транснациональных репрессий — преследования, наблюдения, запугивания или принуждения людей за пределами страны, где действуют те, кто их преследует.
Исследование включает беларусский опыт
Авторы изучали гражданское общество в изгнании в Литве, Польше, Украине и Грузии. Основные данные получили в ходе 20 полуструктурированных интервью с экспертами в области цифровой безопасности, журналистами и правозащитниками. Десять собеседников были специалистами по цифровой безопасности, которые помогают журналистам и правозащитникам в изгнании, еще десять — журналистами и правозащитниками, которые сталкивались или предполагали, что сталкивались с транснациональными цифровыми атаками.
Кроме того, авторы использовали результаты непубличного опроса ARTICLE 19 и Human Constanta, проведенного в начале 2025 года. В нем участвовали 15 правозащитников, журналистов, активистов и юристов, живущих в изгнании в Грузии, Литве, Польше и Украине. Исследование также опирается на материалы Citizen Lab, Access Now, Amnesty Tech, Resident.NGO и Цифровой лаборатории безопасности Украины.
Выводы отчета показывают основные тенденции и опыт собеседников, но не претендуют на полную картину цифровых транснациональных репрессий во всех сообществах в изгнании.
Как преследуют через интернет
Согласно отчету, наиболее распространенным и эффективным способом атаки собеседника называли фишинг. При этом атаки все чаще перемещаются из электронной почты в мессенджеры — Telegram, Signal и WhatsApp. Злоумышленники могут присылать сообщения от имени знакомых людей, предлагать проголосовать в конкурсе, сообщать о якобы технической проблеме или предлагать перейти по ссылке.
Авторы также обращают внимание на распространение техники ClickFix. Пользователю показывают якобы обычную CAPTCHA или сообщение о технической проблеме и предлагают выполнить несколько действий. В результате он может самостоятельно ослабить настройки безопасности, запустить вредоносный код или предоставить злоумышленнику дополнительные разрешения. По словам опрошенных экспертов, развитие инструментов искусственного интеллекта делает такие фишинговые сообщения более убедительными.
Как работает телеграм-бот, с помощью которого взломали журналиста Казакевича
Еще одно направление — атаки на организации. Это DDoS-атаки, захваты учетных записей, блокировка сайтов и злоупотребление системами модерации социальных сетей. В отчете отмечается, что злоумышленники могут использовать массовые жалобы на Facebook, Instagram и YouTube, чтобы добиться удаления контента или временного или постоянного ограничения доступа к аккаунтам.
В январе 2026 года, согласно исследованию, независимое беларусское медиа стало мишенью сложной DDoS-атаки, сумевшей обойти защиту Cloudflare. Авторы приводят этот случай как пример того, что атаки становятся более сложными наряду с развитием средств защиты.
Шпионские программы и доступ к телефонам
ARTICLE 19 отмечает, что дорогостоящие шпионские программы с возможностью заражения устройства без действий пользователя, такие как Pegasus, не выглядят основным инструментом массовых атак на гражданское общество в изгнании. Согласно исследованию, подтвержденные случаи их использования встречаются относительно редко и преимущественно связаны с людьми, имеющими особый интерес для нападающих.
RSF: КГБ Беларуси годами использовал шпионское ПО для слежки за журналистами
Более распространенными авторы называют атаки, для которых нужен временный физический доступ к устройству. В отчете описываются случаи, когда телефоны забирали во время пересечения границы, задержаний или проверок, после чего на них могли устанавливать шпионские программы. Среди упомянутых в исследовании —Monokle и ResidentBat.
После получения доступа к телефону нападающие могут использовать контакты, историю переписки и другие данные, чтобы выйти на более широкий круг людей. Таким образом, атака на одного человека в изгнании может создать риски и для его коллег, друзей, родственников и контактов, оставшихся в Беларуси.
Государственные власти названы среди основных источников угроз
Согласно выводам исследователей, опрошенные эксперты наиболее часто связывали угрозы для гражданского общества в изгнании с государственными или связанными с государством акторами. В отчете отдельно упоминаются беларусские структуры, в том числе группы, связанные со спецслужбами, а также российские группы APT28, Ghostwriter, UNC1151 и Coldriver. При этом ARTICLE 19 подчеркивает, что определить настоящего организатора кибератаки часто сложно.
Для Беларуси отдельной проблемой авторы называют использование законодательства об «экстремизме» и «терроризме». Согласно отчету, признание сайтов и ресурсов гражданского общества «экстремистскими» заставляет людей внутри страны отказываться от подписки, распространения или даже взаимодействия с таким контентом из-за риска преследования.
В исследовании также отмечается, что цифровые атаки могут сочетаться с дезинформацией и кампаниями по дискредитации. Злоумышленники создают фальшивые аккаунты от имени организаций или активистов, публикуют сфабрикованные заявления и используют полученную через фишинг информацию для создания более убедительных кампаний против гражданского общества.
Неизвестные рассылают фейковые письма от имени главной редакторки «Белсата» Алины Ковшик
Изгнание не означает безопасность
Один из основных выводов ARTICLE 19 заключается в том, что переезд за границу не всегда прекращает репрессии. Они могут изменить форму — от непосредственной физической угрозы до цифрового наблюдения, взломов, атак на организации, дезинформации и попыток получить доступ к сетям контактов.
Отдельной проблемой исследователи называют нехватку специалистов по цифровой безопасности. Организации в изгнании часто не имеют собственных экспертов и обращаются за помощью уже после атаки. Это затрудняет не только защиту, но и расследование инцидентов: пострадавшие могут не знать, какие данные необходимо сохранить, а преждевременное сбрасывание настроек или удаление файлов может уничтожить доказательства.
ARTICLE 19 призывает правительства стран, принимающих людей в изгнании, и Европейский союз создать постоянный механизм координации по вопросам трансграничных репрессий, обеспечить расследование таких атак и поддержку пострадавших. Технологическим платформам организация рекомендует учитывать цифровые транснациональные репрессии при оценке системных рисков, обеспечивать более сильную защиту учетных записей людей с высоким риском и эффективные механизмы обжалования блокировок.
Отчет также призывает доноров рассматривать цифровую безопасность как часть защиты гражданского общества и финансировать не только реагирование на уже совершенные атаки, но и долгосрочную профилактику.
Полный текст отчета на английском языке
@bajmedia