"Лаборатория Касперского" и "Билайн" объединяют усилия в борьбе с SMS-мошенничеством

"Лаборатория Касперского" и "Билайн" объединяют усилия в борьбе с SMS-мошенничеством

"Лаборатория Касперского" и ОАО "ВымпелКом" сообщают об объединении усилий с целью совместного противодействия массовому распространению в Интернете вредоносных программ и мошеннических схем, использующих мобильные номера телефонов для вымогательства денег.



Сотрудничество предполагает разработку мер, направленных на защиту пользователей Интернета и мобильных клиентов "Билайн" от деструктивной деятельности SMS-троянцев, отправляющих сообщения c мобильных устройств на платные премиум-номера или переводящих деньги на другие мобильные телефоны.

Как правило, такой вид мошенничества связан с получением абонентами сотовых операторов SMS-спама, рассылка которого ведется с частных номеров. Абонент получает SMS с примерно таким текстом: "Poluchen MMS podarok ot "Katya" dlya abonenta +7903ХХХХХХХ. Posmotret: http://*****.ru/*.jar". При нажатии на ссылку на телефон скачивается вредоносное Java-приложение, способное отсылать одно или несколько SMS-сообщений и таким образом опустошать баланс мобильного счета жертвы. Ущерб от подобного вида SMS-троянцев может составлять от 170 до 1000 рублей.

Совместные усилия компаний также позволят обезопасить пользователей от различных модификаций программ-блокеров, алгоритм работы которых основан на прекращении доступа к данным персонального компьютера и требовании об отправке денег за разблокировку через SMS или платежные терминалы.

В рамках сотрудничества "Лаборатория Касперского" в режиме реального времени будет информировать "Билайн" о мобильных номерах, обнаруженных во вредоносном контенте. Со своей стороны "Билайн" намерен, после соответствующей проверки, оперативно предотвращать использование телефонных номеров в мошеннических целях.

"Высокий уровень экспертизы "Лаборатории Касперского" в области детектирования вредоносного кода, ежедневный анализ свыше 5000 инфицированных приложений для мобильных платформ, позволяют своевременно и качественно пополнять базы данных мошеннических SMS и предоставлять информацию мобильным операторам, - прокомментировал Сергей Земков, управляющий директор "Лаборатории Касперского" в России. - Подобное сотрудничество является очень важным шагом на пути создания эффективных механизмов противодействия злоумышленникам и формирования безопасного интернет-пространства для всех пользователей Сети".

"Возможность своевременного обнаружения и блокирования мошенников, использующих номера "Билайна" позволяет нам защищать не только наших абонентов, но и других пользователей Интернета, повышая общий уровень его безопасности, - добавил Дмитрий Устюжанин, руководитель Департамента информационной безопасности ОАО "Вымпелком". - Наша задача - предоставлять своим клиентам безопасные и комфортные услуги, поэтому мы ведем комплексную работу в этом направлении, заключающуюся как в наиболее полном и своевременном информировании клиентов об угрозах, так и в разработке эффективных мер защиты, в том числе совместно с партнерами по рынку".

Ghostwriter снова атакует Украину: PDF-приманки ведут к Cobalt Strike

Киберпреступная группа Ghostwriter устроила новую серию атак на украинские госорганизации. По данным ESET, кампания идёт как минимум с марта 2026 года и нацелена прежде всего на структуры, связанные с государственным сектором, обороной и военной тематикой.

Ghostwriter — не новичок в этом жанре. Группировка активна как минимум с 2016 года и известна кибершпионажем, фишингом и информационными операциями против стран Восточной Европы, особенно Украины.

У неё целый набор псевдонимов: FrostyNeighbor, PUSHCHA, Storm-0257, TA445, UAC-0057, Umbral Bison, UNC1151 и White Lynx. Похоже на рэпера с кризисом идентичности.

В новой кампании злоумышленники рассылают целевые фишинговые письма с PDF-документами. Приманки маскируются под материалы украинской телекоммуникационной компании «Укртелеком». Внутри PDF находится ссылка, которая ведёт к RAR-архиву с JavaScript-пейлоадом.

Дальше начинается привычная матрёшка атакующих: скрипт показывает жертве отвлекающий документ, чтобы всё выглядело правдоподобно, а в фоне запускает JavaScript-версию PicassoLoader. Этот загрузчик затем может привести к установке Cobalt Strike Beacon — инструмента, который легитимно используется для пентестов, но давно стал любимой игрушкой атакующих.

При этом Ghostwriter не раздаёт вредоносную нагрузку всем подряд. В цепочке есть геофильтр: если IP-адрес жертвы не относится к Украине, сервер отдаёт безвредный PDF. Кроме того, PicassoLoader собирает отпечаток заражённой системы и отправляет его на инфраструктуру атакующих каждые 10 минут. После этого операторы вручную решают, стоит ли продолжать атаку и отправлять следующий этап.

Раньше Ghostwriter уже использовала PicassoLoader для доставки Cobalt Strike и njRAT, а также эксплуатировала уязвимость WinRAR CVE-2023-38831. В 2025 году группировка атаковала польские организации через уязвимость Roundcube CVE-2024-42009, похищая учётные данные почты. Полученные аккаунты могли использоваться для изучения переписки, выгрузки контактов и дальнейшей рассылки фишинга.

К концу 2025 года Ghostwriter добавила ещё один трюк — документы-приманки с динамической CAPTCHA. Идея проста: усложнить анализ и не палиться перед автоматическими системами проверки.

По оценке ESET, группировка продолжает обновлять инструменты, приманки и методы доставки. В Польше и Литве её цели шире: промышленность, производство, медицина, фармацевтика, логистика и госструктуры. В Украине же фокус заметно смещён на государственные, оборонные и военные организации.

RSS: Новости на портале Anti-Malware.ru