Яндекс Диск используется в целевых кибератаках на российский ТЭК

Яндекс Диск используется в целевых кибератаках на российский ТЭК

Яндекс Диск используется в целевых кибератаках на российский ТЭК

Хакеры начали использовать Яндекс Диск в атаках на российские медиаресурсы и топливно-энергетические компании. Речь о группировке АРТ31, которую считают китайской. Эксперты рекомендуют “не витать в облаках” без антивируса.

О схеме с использованием Яндекса Диска для кибератак рассказали в Positive Technologies. До этого преступники задействовали популярные зарубежные сервисы OneDrive и Dropbox. Хранилище из России злоумышленники использовали впервые, утверждают специалисты.

Загрузить в подобные файловые хранилища вредоносный код просто — компании не имеют права идентифицировать личные файлы пользователей. 

Обнаружить саму вредоносную активность сложно, она выглядит как обычный трафик.

Заражение устройства происходит так: жертва по электронной почте получает документ с названием, например, «список.docx». Как только его открывают, файл начинает загрузку макроса (специального алгоритма, записанного злоумышленником заранее).

 

Алгоритм приводится в действие и загружает три файла: исполняемый (набор инструментов, заставляющий компьютер выполнить определенную задачу), вредоносную библиотеку и сам документ, который должен отвлечь внимание пользователя.

Исполняемый файл — это компонент “Яндекс Браузера”, уязвимого к кибератаке, сказали в Positive Technologies. Там уточнили: “Яндекс Браузер” в полном составе не используется, то есть у пользователя на компьютере может быть открыт любой другой, задействован один конкретный файл. Далее вирус идет на “Яндекс Диск” и забирает оттуда необходимые ему команды, рассказали специалисты.

Исследование показало, что атакующие используют “Яндекс Диск” в качестве контрольного сервера. Хакеры из APT31 задействовала популярный облачный сервис в том числе для того, чтобы трафик был похож на легитимный, объяснил эксперт Positive Technologies Даниил Колосков.

По его словам, вредоносную программу, которую применяют в качестве контрольного сервера “Яндекс Диск”, крайне сложно идентифицировать.

Чтобы защитить себя, эксперты по информационной безопасности советуют с недоверием относиться к любым вложениям в электронных письмах, пришедших с незнакомых адресов.

Переход на российские облачные хранилища для атаки на российских же пользователей выглядит весьма логичным и прогнозируемым, комментирует новость для Anti-Malware руководитель группы защиты инфраструктурных ИТ компании “Газинформсервис” Сергей Полунин.

“Подобные зарубежные сервисы стали ограничивать доступ для россиян, поэтому злоумышленникам тоже пришлось подстраиваться” — добавляет эксперт. — Плюс, немало пользователей продолжают доверять брендам, да и в описание того же Яндекс.Диска указано, что все загружаемые файлы проверяются антивирусом”.

Основной экспертный совет — относиться к файлам из публичных облачных хранилищ так же, как к тем, что скачиваются с неизвестного ресурсам в интернете.

МАКС оказался бесполезен для малого бизнеса

Российский мессенджер оказался малополезен для малого бизнеса из-за отсутствия интеграций с системами автоматизации бизнес-процессов и блокировки массовых оповещений. В качестве альтернативы предприниматели используют голосовые обзвоны, СМС-рассылки и электронную почту.

К таким выводам пришли авторы издания «Фонтанка», опросив представителей малого бизнеса из Санкт-Петербурга, в основном из сферы услуг.

По словам президента Ассоциации предприятий индустрии красоты (АПИК) и собственницы сети салонов красоты «Лаки Лайк» Ляли Садыковой, около 70% коммуникаций перешло на голосовые звонки и СМС.

Как отметила глава АПИК, раньше основным каналом связи был WhatsApp (принадлежит признанной в России экстремистской и запрещённой корпорации Meta). Это объяснялось тем, что большинство CRM-систем для автоматизации работы с клиентами поддерживали интеграцию с мессенджером «из коробки» и без дополнительной платы. Telegram в этом отношении менее удобен, однако его использовали для связи с администраторами.

Значительную долю новых клиентов по-прежнему удаётся привлекать через Instagram (принадлежит признанной в России экстремистской и запрещённой корпорации Meta). Также достаточно эффективными оказались сервисы Яндекса. Некоторые из опрошенных салонов используют VK. Кроме того, бизнес всё чаще обращается к менее известным платформам, в том числе азиатского происхождения.

МАКС, напротив, оказался для многих просто бесполезен. По словам участников рынка, аккаунт салона могут заблокировать после любой попытки сделать рассылку. Процесс разблокировки при этом долгий: есть примеры, когда доступ не удаётся восстановить больше месяца. Кроме того, на МАКС перешли не более 23% клиентов салонов, ещё 7% установили приложение, но практически им не пользуются.

Впрочем, частные клиники начинают применять МАКС наряду с другими платформами. Так, в клинике «Абиа» отметили, что их клиенты используют российский мессенджер довольно активно.

RSS: Новости на портале Anti-Malware.ru