Фишеры используют фейковую ошибку OneDrive для запуска PowerShell-скрипта

Фишеры используют фейковую ошибку OneDrive для запуска PowerShell-скрипта

Фишеры используют фейковую ошибку OneDrive для запуска PowerShell-скрипта

Киберпреступники запустили новую фишинговую кампанию, нацеленную на пользователей Microsoft OneDrive. С помощью приёмов социальной инженерии злоумышленники заставляют жертв запустить PowerShell-скрипт.

О новой активности фишеров сообщили исследователи из компании Trellix, присвоившие ей кодовое имя «OneDrive Pastejacking». Рафаэль Пенья, один из экспертов, пишет в блоге:

«Эта кампания плотно завязана на использовании социальной инженерии. Задача — заставить пользователей выполнить скрип PowerShell, что приведёт к компрометации системы».

Всё начинается с электронного письма, в котором содержится HTML-файл, при открытии которого получателю демонстрируется страница OneDrive с сообщением об ошибке:

«Невозможно соединиться с облачным сервисом OneDrive. Для устранения ошибки вам нужно обновить DNS-кеш вручную».

 

В этом сообщении есть две опции: «Как исправить» и «Детали». Последняя перенаправляет пользователя на подлинную страницу Microsoft Learn, посвящённую устранению неполадок с DNS.

Если же кликнуть на первую ссылку («Как исправить»), получателю предложат выполнить ряд шагов, включая нажатие комбинации клавиш «Windows + X», запуск PowerShell-терминала и вставку Base64-команды, которая должна устранить проблемы.

«Эта команда сначала запустит ipconfig /flushdns и создаст директорию “downloads“ в корне диска C. Далее она загрузит архив в эту папку, переименует его и распакует содержимое», — объясняет Пенья.

«В архиве лежат файлы script.a3x и AutoIt3.exe. Первым делом стартует последний, с помощью которого запускается скрипт script.a3x».

В России на четверть выросло количество банкротств ИТ-компаний

За 11 месяцев 2025 года процедуру банкротства инициировали 630 российских ИТ-компаний — это на 28% больше, чем за аналогичный период 2024 года. Для сравнения: с января по ноябрь прошлого года такие процедуры начали 491 компания с ОКВЭД 26, 62 и 63. При этом из всех ИТ-компаний, зарегистрированных в 2022 году, на рынке к настоящему моменту осталось чуть больше половины.

Такие данные содержатся в отчёте сервиса проверки контрагентов Rusprofile, подготовленном по запросу «Известий». Согласно исследованию, из 37,9 тыс. ИТ-компаний, зарегистрированных в 2022 году, до 2025 года «дожили» лишь 20,6 тыс.

При этом количество новых ИТ-компаний продолжает расти. Если за 11 месяцев 2024 года было зарегистрировано около 42 тыс. организаций, то за тот же период 2025 года — уже 48,4 тыс. Рост составил 15%. В Rusprofile, однако, не уточняют, насколько эта динамика связана с реальными проектами и внедрением российского оборудования и ПО.

В Минцифры данные Rusprofile изданию не подтвердили. В ведомстве отметили, что ведут собственную статистику по аккредитованным ИТ-компаниям. «За этот год, по данным ЕГРЮЛ, было создано и аккредитовано более 450 организаций, тогда как количество ликвидированных составило порядка 150. Компании самостоятельно принимают решения о ведении бизнеса, в том числе о его закрытии или реструктуризации. По итогам последних лет ИТ сохраняет лидерство по темпам роста среди крупных отраслей», — сообщили в министерстве.

В Минцифры также подчеркнули, что положительной динамике способствуют действующие льготы для ИТ-компаний и меры по стимулированию спроса на российское программное обеспечение.

Партнёр ComNews Research Леонид Коник не видит противоречий между данными Минцифры и Rusprofile. По его словам, министерство учитывает уже ликвидированные юрлица, тогда как Rusprofile фиксирует компании, которые лишь начали процедуры банкротства или ликвидации.

«Rusprofile опирается на юридические данные компаний, которые сообщили о начале ликвидации или банкротства и отобраны по “айтишным” ОКВЭД. Если эти процессы будут доведены до конца, Минцифры увидит их в статистике следующих периодов», — пояснил эксперт.

Эксперты, опрошенные изданием, связывают «охлаждение» российского ИТ-рынка с общей экономической ситуацией. По словам одного из участников рынка, спад начался ещё в 2024 году после резкого повышения ключевой ставки, из-за чего получение кредитов стало практически недоступным: банки либо отказывали в финансировании, либо предлагали его под крайне высокий процент.

Дополнительным фактором стала политика экономии со стороны заказчиков. Как отметил директор компании «Абсолют Страхование» Владимир Дорожкин, в 2022–2024 годах многие организации вели форсированные закупки российской продукции, что привело к перегреву рынка. В конце 2024 и в 2025 году компании сосредоточились на доработке уже приобретённых решений и их развитии собственными силами.

Партнёр веб-интегратора ITECH Евгения Круглова добавила, что удорожание кредитов повлияло и на клиентов ИТ-компаний. В результате бизнес пересматривает бюджеты, включая расходы на ИТ, причём особенно пострадали сервисные проекты и направления, связанные с аутстаффингом.

Леонид Коник также отметил, что на волне ажиотажа в 2022 году на рынок вышло множество компаний, которые в спешке сменили профиль на ИТ. Среди них было немало дочерних структур бизнесов, далёких от разработки ПО — от поставщиков кормов для животных до компаний по ремонту зданий. По мере сворачивания мер поддержки ИТ, которое продолжится в 2026 году, число таких организаций будет сокращаться, а к их деятельности всё активнее проявляют интерес контролирующие органы.

По мнению заместителя директора «АРБ Про» Романа Копосова, процесс перераспределения рынка после ухода зарубежных вендоров ещё не завершён. Компании, внедрявшие иностранные решения, переходят к импортозамещению, что нередко сопровождается закрытием одних юрлиц и созданием других. Евгения Круглова также не исключает дробление бизнесов для оптимизации налоговой нагрузки.

Владимир Дорожкин считает, что в ближайшие несколько лет рынок будет расти умеренными темпами. Основным сдерживающим фактором останется консервативная политика заказчиков на фоне текущей экономической ситуации.

RSS: Новости на портале Anti-Malware.ru