Кампания SteganoAmor атаковала 320 организаций с помощью стеганографии

Кампания SteganoAmor атаковала 320 организаций с помощью стеганографии

Кампания SteganoAmor атаковала 320 организаций с помощью стеганографии

Киберпреступная группировка TA558 запустила новую волну атак, в которых вредоносный код прячется в графическом изображении (стеганография). Кампанию назвали SteganoAmor.

Стеганография — относительно популярный трюк в среде хорошо подготовленных киберпреступников. Эта техника позволяет атакующим прятать данные внутри безобидных с виду файлов.

В случае грамотной реализации злоумышленникам удаётся усыпить бдительность не только целевого пользователя, но и установленных защитных программ.

TA558 активна с 2018 года, участники этой группы известны атаками на организации сферы путешествий и туризма. Последняя кампания, на которую обратили внимание специалисты Positive Technologies, отмечается использованием стеганографии.

Исследователи зафиксировали более 320 новых кибератак, затронувших компании по всему миру.

Всё начинается с письма, содержащего вложение в формате Excel и Word. В случае запуска этого аттача вредоносный документ будет пытаться эксплуатировать уязвимость под идентификатором CVE-2017-11882. Это старая брешь, позволяющая запускать вредоносный код без взаимодействия с пользователем.

Поскольку Microsoft выпустила соответствующий патч ещё в 2017 году, перед нами очередное напоминание о важности своевременной установки обновлений софта. Сам вредоносный документ, фигурирующий в SteganoAmor, выглядит так:

 

Чтобы снизить риски блокировки отправленных писем, злоумышленники воспользовались взломанным SMTP-сервером. Если на атакованном компьютере не установлен патч для CVE-2017-11882, эксплойт загружает скрипт Visual Basic Script (VBS), а последний — получает изображение в формате JPG, в которое вставлен зашифрованный base-64 пейлоад.

 

В результате жертва получает на устройство одну из следующих вредоносных программ:

Российские банки начали блокировать переводы турагентам на личные карты

В январе российские банки начали массово блокировать платежи турагентам на личные карты. Об этом сообщила Ассоциация туроператоров России (АТОР), связав происходящее с новыми требованиями Банка России по усилению контроля за переводами между физлицами — прежде всего через СБП.

С 1 января ЦБ ужесточил подход к таким операциям, рассматривая их как потенциальную часть мошеннических схем.

В результате под удар в первую очередь попали турагенты-фрилансеры и индивидуальные предприниматели, которые принимают оплату от клиентов на личные карты или счета, а не на расчётные счета бизнеса.

Риски возникают и для самих туристов. Подозрительным банк может счесть перевод крупной суммы частному агенту, а также ситуацию, когда клиент сначала переводит деньги между своими счетами, а уже потом оплачивает путёвку. В АТОР отмечают, что система особенно настороженно реагирует на операции пожилых клиентов.

По данным опроса, проведённого ассоциацией среди турагентов и туристов, суммы заблокированных переводов варьируются от 20–50 тыс. рублей до 300 тыс. и более. Чтобы снять ограничения, клиенту обычно нужно связаться с банком по телефону и подробно объяснить цель перевода. Иногда этого оказывается недостаточно — тогда просят лично прийти в отделение.

Масштабы происходящего заметно выросли. Как выяснил «Коммерсантъ», только за первые недели 2026 года банки временно заблокировали 2–3 млн карт и счетов физлиц в рамках борьбы с мошенничеством. Для сравнения: раньше в месяц блокировалось в среднем около 330 тыс. переводов.

В туристической отрасли опасаются, что такая практика может осложнить работу небольших агентств и фрилансеров, а для клиентов — превратить обычную покупку тура в нервный квест с звонками в банк и визитами в офис.

RSS: Новости на портале Anti-Malware.ru