ЛК зафиксировала новый вид атак кибергруппировки BlackEnergy

ЛК зафиксировала новый вид атак кибергруппировки BlackEnergy

ЛК зафиксировала новый вид атак кибергруппировки BlackEnergy

«Лаборатория Касперского» зафиксировала ранее неизвестный способ атак русскоговорящей кибергруппировки BlackEnergy — с использованием Word-документов. Эксперты обнаружили фишинговую рассылку, которая, похоже, использовалась в атаках на популярный украинский телеканал.

Несмотря на то что деятельность этой группировки уже давно получила широкую огласку, она остается весьма активной и представляет серьезную угрозу. Последние атаки в Украине показывают, что BlackEnergy сконцентрирована на внедрении разрушительных вредоносных программ, нарушении работы промышленных систем управления и кибершпионаже.

С середины 2015 года группировка активно распространяет фишинговые письма с вредоносными Excel-вложениями, которые заражают компьютеры через макросы, а в январе 2016 года «Лаборатория Касперского» впервые обнаружила, что она также использует для этих целей вредоносные вложения Word.

Получая такой документ, пользователь видит уведомление о необходимости подключить макрос для просмотра содержимого. Выполнение этой рекомендации приводит к запуску в системе троянца BlackEnergy.

 

 

Активированный на компьютере жертвы зловред посылает данные о зараженном устройстве на командный сервер, в том числе, скорее всего, и номер ID. Документ, проанализированный «Лабораторией Касперского», содержит идентификатор 301018stb, где stb может означать украинский телеканал СТБ, который уже становился жертвой BlackEnergy в октябре 2015 года. В зараженную систему затем могут быть внедрены и другие вредоносные модули с различными функциями, от кибершпионажа до уничтожения данных.

«Ранее BlackEnergy атаковала крупные предприятия в Украине с использованием Excel- и PowerPoint-документов. Мы предполагали, что дело дойдет и до Word, и наши подозрения оправдались. Макросы в Word действительно все чаще используются для проведения целевых атак. Например, недавно мы видели это у группировки Turla. К сожалению, растущая популярность этого метода свидетельствует о его успешности», — отмечает Костин Райю, руководитель Глобального центра исследований и анализа угроз «Лаборатории Касперского».

Группировка BlackEnergy попала в поле зрения «Лаборатории Касперского» в 2014 году. Тогда она проводила атаки на энергетические компании и промышленные системы управления по всему миру с использованием плагинов, нацеленных на SCADA-системы. Эксперты пришли к выводу, что особенно группировку интересуют соответствующие объекты в Украине, а также украинские госучреждения и СМИ. Изначально проводя целевые атаки с помощью DDoS-инструментов, позднее BlackEnergy расширила свой арсенал и осуществила в том числе ряд геополитических операций, например, атаки на несколько объектов критической инфраструктуры в Украине в конце 2015 года.

Банки рискуют остаться без сертифицированной криптозащиты уже 29 октября

У ряда российских банков осталось меньше трёх месяцев, чтобы обновить систему защищённой передачи данных. 29 октября истекает срок действия сертификатов ФСБ России для ViPNet Coordinator HW4. ViPNet Coordinator — один из ключевых элементов банковской инфраструктуры.

Шлюз шифрует трафик и связывает в защищённую сеть филиалы, платёжный процессинг и банкоматы.

Если вовремя не перейти на новую версию, у кредитных организаций могут возникнуть проблемы с легитимным использованием криптозащиты внутри собственных сетей.

Заменить HW4 должна система нового поколения ViPNet Coordinator HW5. «Инфотекс» уведомила клиентов о порядке миграции ещё 18 ноября 2025 года, однако обновиться успели не все банки. Теперь календарь начинает выразительно постукивать пальцем по столу, сообщает «Коммерсантъ» со ссылкой на письмо компании «Инфотекс».

HW5 совмещает криптографический VPN-шлюз, межсетевой экран следующего поколения, глубокую инспекцию трафика, а также средства обнаружения и предотвращения вторжений. Кроме того, система поддерживает новые алгоритмы шифрования.

Техническую поддержку HW4 разработчик обещает оказывать до конца 2027 года, но расслабляться рано. После 29 октября использовать оборудование нельзя будет ни в каких сетях: действующий сертификат ФСБ техподдержкой не заменишь, сколько ни показывай инженеру сервисный договор.

Таким образом, банкам предстоит не просто обновить очередную коробку, а перенести критически важные защищённые соединения без остановки процессов. Дедлайн уже виден невооружённым глазом, а миграция банковской инфраструктуры — явно не то обновление, которое стоит откладывать на вечер 28 октября.

RSS: Новости на портале Anti-Malware.ru