Фишеры вклиниваются в переписку и подсаживают трояна PikaBot

Фишеры вклиниваются в переписку и подсаживают трояна PikaBot

ИБ-эксперты предупреждают о волне атак на корпоративных пользователей. Взломщики встраиваются в уже существующую деловую переписку, добавляя нового трояна-загрузчика PikaBot. Программа пока обходит пользователей стран СНГ, но ситуация может измениться в любой момент.

Новую изощренную схему подсаживания опасных программ в корпоративную почту обнаружили эксперты “Лаборатории Касперского”.

Особенность массовой рассылки в том, что сообщения приходят якобы от пользователей, с которыми получатели уже вели деловую переписку. Злоумышленники вклиниваются в уже существующий диалог.

Тема письма может указывать на запись аудиоконференции, информацию о встрече или деталях по реальному проекту. Во всех письмах содержится ссылка, за которой скрывается вредонос. Если получатель переходит по ней, на устройство скачивается троян PikaBot.

Волна началась в десятых числах мая, отметили эксперты. Пик атаки пришёлся на период с 15 по 18 мая. За несколько дней было зафиксировано почти 5 тысяч подобных писем.

“Семейство PikaBot умеет проверять языковые настройки целевой системы”, — подчеркивает исследователь угроз “Лаборатории Касперского” Артем Ушков.

Если троянец видит русский, белорусский, таджикский, словенский, грузинский, казахский и узбекский языки, атака прекращается.

“Может показаться, что PikaBot пока не представляет серьёзной угрозы для российских пользователей, однако в России уже было зафиксировано существенное количество атак, и ситуация может измениться в любой момент”, — предупреждает Ушков.

Вместо PikaBot может быть загружен более деструктивный вредоносный файл.

PikaBot — новое семейство зловредов. Чаще всего его пока используют для скрытой установки других вредоносных семейств, а также для исполнения произвольного кода командной строки, полученной с удалённого сервера.

В атаках PikaBot используются те же методы, а иногда та же инфраструктура, что и для распространения банковского трояна Qbot — Anti-Malware.ru писал о нем в апреле. Он способен извлекать пароли и куки из браузеров, воровать письма, перехватывать трафик и давать операторам удалённый доступ к заражённой системе.

“В последние годы злоумышленники всё чаще маскируют вредоносные и фишинговые рассылки под деловую переписку”, — предупреждает руководитель группы защиты от почтовых угроз в “Лаборатории Касперского” Андрей Ковтун.

Текст из реальных писем помогает сделать такие сообщения более убедительными. Иногда в поле отправителя мошенники добавляют имя настоящего адресанта, хотя внимательный пользователь заметит, что электронный адрес, с которого отправлено письмо, отличается.

Часто сообщения относятся к переписке, завершившейся несколько лет назад.

Чтобы не стать жертвой таких атак, “Лаборатория Касперского” рекомендует пользователям проверять адрес, с которого пришло письмо, и не пересылать сообщения третьим лицам, не перепроверив информацию.

Компаниям же советуют проводить тренинги по кибербезопасности для сотрудников, обучать их распознавать техники социальной инженерии, а также установить надёжное защитное решение, которое автоматически будет отправлять подобные письма в спам.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Windows и Office снова загружаются из России без VPN

Доступ к обновлениям Windows и Office на компьютерах с российскими IP-адресами теперь возможен без использования VPN.

В ассоциации «Руссофт» сообщили, что, например, последний глобальный апдейт Windows 11 23H2 без проблем скачивается на компьютер так же, как и образ продукта Office без дополнительного ПО.

Теперь пользователям нужно лишь зайти в меню ОС и нажать кнопку «установить» для скачивания новой версии с официального сервера компании. Либо это можно сделать на официальном портале из центра загрузок.

Как мы помним, в феврале 2022 года Microsoft прекратила продажи своих продуктов Windows и Office, а также закрыла доступ к крупным обновлениям.

Еще 20 мая компания обещала заблокировать работу своих сервисов и доступ к программному обеспечению для пользователей из РФ и российских ИТ-компаний, но не сделала это. Валентин Макаров, президент ассоциации «Руссофта», считает, что это связано с нежеланием корпорации терять важный и стремительно развивающийся рынок.

Использование Windows остаётся особенно актуальным среди российских коммерческих предприятий, а также обычных пользователей. Microsoft никак не препятствует закупке и активации новых лицензий, приобретенных по параллельному импорту. Тем временем госсектор потихоньку переходит с зарубежных ОС на отечественные, например Astra Linux.

По мнению аналитика Mobile Research Group, Эльдара Муртазина, компания руководствуется денежной выгодой. Российский рынок приносит хорошую прибыль, поэтому следовать предписанным санкциям Microsoft просто не выгодно.

Валентин Макаров отметил, что продукты компании являются инструментом политического превосходства США в области ПО, поэтому она просто не может допустить популяризацию российских решений на отечественном рынке.

Михаил Хачатурян, доцент кафедры стратегического и инновационного развития Финансового университета, упомянул, что полная блокировка продуктов Microsoft в РФ означает потерю репутации в мире, а особенно в Китае, что влечет за собой денежные потери в триллионы долларов.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru