Киберпреступники Turla атакуют пользователей Microsoft Outlook бэкдором

Киберпреступники Turla атакуют пользователей Microsoft Outlook бэкдором

Киберпреступники Turla атакуют пользователей Microsoft Outlook бэкдором

Эксперты антивирусной компании ESET проанализировали бэкдор кибершпионской группы Turla, используемый для кражи конфиденциальных данных госучреждений в странах Европы. Киберпреступники управляли программой через Microsoft Outlook, отправляя команды в PDF-файлах во вложении.

Вредоносная программа была найдены на нескольких компьютерах Федерального министерства иностранных дел Германии. Изначально злоумышленники скомпрометировали Федеральную высшую школу государственного управления и перемещались в ее сети, пока не проникли в МИД в марте 2017 года.

Бэкдор на протяжении года обеспечивал хакерам доступ к данным, включая почту сотрудников.

Операторы Turla используют для связи с бэкдором электронные письма, содержащие специально созданные PDF-файлы во вложении. Так они могут отправлять на зараженный компьютер целый ряд команд: выслать данные, загрузить в систему дополнительные файлы, выполнить другие программы и запросы. Собранная информация также будет отправлена киберпреступникам в формате PDF.

Бэкдор проверяет каждое входящее письмо на наличие PDF-файла с командами. Следовательно, зловред выполнит команды любого, кто сможет закодировать их в PDF-документе.

Каждый раз, когда жертва получает или отправляет письмо, бэкдор сохраняет данные о нем, включая адреса отправителя и получателя, тему и название вложения. Эта информация регулярно пересылается операторам Turla в PDF-документах.

Кроме того, бэкдор дублирует своим операторам все исходящие письма жертвы. Почта уходит одновременно с отправкой настоящих писем, поэтому подозрительный трафик за пределами рабочего дня пользователя отсутствует.

Чтобы скрыть свою активность, бэкдор блокирует уведомления о входящих письмах от операторов. Отправленная хакерам почта также не отображается в почтовом ящике. Однако у пользователя есть шанс заподозрить неладное — в момент поступления письма с командами можно видеть индикатор непрочтенного входящего сообщения в течение нескольких секунд.

Новейшие версии бэкдора нацелены на Microsoft Outlook, более старые позволяли также работать с почтовым клиентом The Bat!.

Специалисты уточняют, что это первый бэкдор, использующий стандартный интерфейс программирования приложений электронной почты – MAPI. В ESET отдали должное профессионализму Turla — на данный момент это единственная группа, способная создавать подобные вредоносные инструменты.

Android-приложения могли красть контакты без разрешения, опубликован PoC

Исследователь опубликовал код демонстрационного эксплойта для уязвимости CVE-2026-0075 в Android. Ошибка позволяла локальному приложению добраться до базы контактов через SQL-инъекцию, даже если пользователь не выдавал разрешение на её чтение. Нажимать дополнительные кнопки или подтверждать атаку тоже не требовалось.

Проблема находилась в системном компоненте ContactsProvider2, который обрабатывает обращения приложений к контактам.

Специально сформированный запрос вызывал ошибки SQLite, а компонент возвращал вызывающей программе слишком подробные сообщения. Анализируя их, приложение без права READ_CONTACTS могло постепенно извлекать сведения из базы.

Google присвоила уязвимости высокий уровень опасности. Она затрагивает Android 14, 15, 16 и 16 QPR2, следует из июньского бюллетеня безопасности Android.

Патч убирает подробности JSON-ошибок из ответов приложениям, не имеющим доступа к контактам. Вместо полезной для атакующего информации система теперь должна возвращать обезличенное сообщение.

Опубликованный на GitHub демонстрационный эксплойт специально не запрашивает разрешения READ_CONTACTS и WRITE_CONTACTS. Автор предназначил его для сравнения поведения исправленных и уязвимых сборок в контролируемой лаборатории.

Исследователь подчёркивает, что успешный тест на одном устройстве ещё не доказывает уязвимость всех смартфонов с той же версией Android.

Случаев реальной эксплуатации CVE-2026-0075 в атаках пока не подтверждено. Однако после появления общедоступного PoC рассчитывать на спокойную жизнь старых прошивок становится несколько наивно.

Пользователям стоит проверить уровень обновления безопасности в настройках устройства. Защиту содержит патч от 5 июня 2026 года или более новый.

RSS: Новости на портале Anti-Malware.ru