Группировка TA558 разослала 76 000 фишинговых писем за один день

Группировка TA558 разослала 76 000 фишинговых писем за один день

Группировка TA558 разослала 76 000 фишинговых писем за один день

Новая крупномасштабная фишинговая атака, организованная группировкой TA558, прошла 27 января и затронула российские и белорусские компании, работающие в сферах финансов, логистики, строительства, туризма и промышленности.

По данным аналитиков F.A.C.C.T., за один день злоумышленники с помощью специализированного программного обеспечения разослали фишинговые письма более чем 76 000 адресатам в 112 странах.

 

Письма содержали вложение, при открытии которого загружался и запускался RTF-документ, использующий уязвимость CVE-2017-11882. Этот документ загружал и активировал HTA-файл с обфусцированным VBS-сценарием, который, в свою очередь, устанавливал программу удаленного доступа Remcos RAT.

Данный софт позволяет злоумышленникам полностью контролировать устройство жертвы.

 

Группировка TA558 действует как минимум с 2018 года. В 2024 году аналитики F.A.C.C.T. Threat Intelligence зафиксировали более тысячи фишинговых кампаний, направленных на предприятия, госучреждения и банки в России и Беларуси.

Основная цель атак — кража данных и получение доступа к внутренним системам организаций. TA558 применяет многоэтапные схемы фишинга и активно использует методы социальной инженерии.

Весной 2024 года мы писали о волне атак TA558, в которых вредоносный код прятался в графическом изображении (стеганография). Кампанию назвали SteganoAmor.

Под видом новой Kingston DDR5 покупателю продали перепаянную DDR4

Пользователь соцсети X под ником watagjt столкнулся с необычной подделкой оперативной памяти. Купленный им якобы новый модуль Kingston Fury Beast DDR5-5600 объёмом 32 ГБ внешне не вызывал подозрений, но работать отказался. После снятия радиатора выяснилось: на плату DDR5 установили микросхемы DDR4.

Упаковка выглядела нераспечатанной, радиатор, наклейка и маркировка — стандартно.

Модуль выдавал себя за Kingston KF556C40BB-32 с частотой 5600 МГц и таймингами CL40.


Под радиатором обнаружились следы флюса и пустые контактные площадки, указывающие на перепайку. При этом на самих микросхемах красовалась маркировка Micron 2UG45 D8DDZ. Код D8DDZ действительно относится к чипам DDR5-5600, поэтому по одной надписи подвох заметить было практически невозможно.


Подделку выдала физическая конструкция. Некоторые микросхемы Micron DDR4 выпускаются в корпусах размером 9 × 11 мм — таких же, как DDR5. Однако их BGA-разводка различается: у DDR4 предусмотрено 78 контактов, а у DDR5 — 82. Чипы удалось припаять к плате, но часть площадок осталась незадействованной, поэтому модуль оказался электрически несовместимым и не мог запуститься.

Пока радиатор находился на месте, увидеть следы переделки и лишние контакты было невозможно. Владелец посоветовал осторожнее относиться к подозрительно дешёвой памяти, даже если продавец клянётся, что упаковку никто не вскрывал.

RSS: Новости на портале Anti-Malware.ru