При рассылке вредоносов по имейл в 99% случаев используется аттач

При рассылке вредоносов по имейл в 99% случаев используется аттач

При рассылке вредоносов по имейл в 99% случаев используется аттач

Распространители зловредов по имейл почти перестали пользоваться ссылками. Согласно статистике F.A.C.C.T., в III квартале 2024 года 99,1% вредоносных писем содержали вложение, чаще в виде архивного файла.

Отказ от использования URL аналитики объясняют стремлением сократить накладные расходы: в этом случае злоумышленникам приходится создавать или арендовать веб-хранилища вредоносного кода. Получателей к тому же нужно убедить кликнуть по ссылке, в то время как вложения реже вызывают подозрение.

«Несмотря на то, что в массовых рассылках практически перестали использовать ссылки для доставки ВПО, этот способ остается популярным в таргетированных атаках, когда злоумышленники профилируют потенциальную жертву и могут дополнительно проводить проверки, кто и при каких условиях кликает по ссылке в письме, — отметил Ярослав Каргалев, руководитель Центра кибербезопасности в F.A.C.C.T. — По результатам такой проверки атакующие могут отдать вредоносную нагрузку либо файл-пустышку».

В качестве вредоносных вложений обычно используются архивные файлы, чаще всего ZIP или RAR. Доля PDF и DOCX в сравнении со II кварталом возросла на 2,4 п. п., до 8,8%, формат XLS стал встречаться заметно реже.

 

Содержимым с большой долей вероятности может оказаться инфостилер Formbook. Присутствие стойкого лидера AgentTesla в почтовых каналах сократилось в четыре раза, в отчетный период его обставил не только конкурент Formbook, но также многофункциональный троян DarkGate.

 

В разделении по классам зловредов большой популярностью по-прежнему пользуется шпионский софт, предоставляемый в пользование как услуга (Malware-as-a-Service, MaaS). На его долю сейчас приходится 63% вредоносных рассылок — на 8 п. п. меньше, чем во II квартале. Вклад программ-загрузчиков возрос с 10 до 23%, бэкдоров — сократился до 8%.

Популярность бесплатных почтовых сервисов у злоумышленников продолжает снижаться. В настоящее время на их долю приходится 2,6% вредоносных рассылок, и больше половины проводятся с адресов Gmail. Авторы имейл-атак также специально создают домены (в TLD-зонах COM, RU, NET, JP, ORG) и используют спуфинг.

Специалисты раскрыли фабрику фейков из 45 сайтов и 74 телеграм-каналов

Исследователи из Positive Technologies обнаружили целую фабрику дезинформации, которая рассылала поддельные письма российским организациям, публиковала фейковые новости и разгоняла их через соцсети. Одной площадкой злоумышленники не ограничились: специалисты связали между собой 45 доменов и не менее 74 телеграм-каналов.

Схема начиналась с писем от имени государственных структур и крупных компаний.

Домены вроде minpromtorg.digital, gosuslugi.digital и rosstat.live отличались от настоящих адресов зонами .digital, .live или .work. Получателей просили прислать списки сотрудников, сведения о зарплатах и другие данные — вероятно, для подготовки точечных фишинговых атак.

 

Вложения в изученных письмах не содержали вредоносного кода и служили декорацией. Однако ответ на такую рассылку мог подтвердить, что адрес активен, а сотрудник готов продолжить общение.

 

Параллельно работала сеть псевдоновостных ресурсов. Они смешивали настоящие публикации с выдумками, ссылались на несуществующие источники и прикрывались региональной повесткой. Среди обнаруженных сайтов — rulenta.live, crime24.live, daganews.ru и pressklub.az. Некоторые фейки затем цитировали другие площадки уже как достоверную информацию. Конвейер сам себя кормил и сам же назначал источником.

Для раскрутки использовались «ВКонтакте», «Одноклассники», YouTube, Instagram (принадлежит корпорации Meta, признанной экстремисткой и запрещённой в России), TikTok и Telegram. Каналы маскировались под региональные или патриотические сообщества, а десятки площадок синхронно публиковали одинаковые материалы и ссылки на связанные сайты. У отдельных каналов насчитывались тысячи подписчиков.

Исследователи также заметили возможный след киберпреступной группировки Rare Werewolf. На одном из доменов ранее находился архив bk.rar — такой путь уже встречался в её инфраструктуре. Однако прямых доказательств недостаточно, поэтому Positive Technologies говорит лишь о вероятной связи.

Получилась не россыпь случайных фейков, а единая информационная сеть: письмо вытягивает данные, сайт придаёт выдумке солидный вид, а соцсети разносят её по аудитории.

RSS: Новости на портале Anti-Malware.ru