Вредоносная рассылка по банкам использовала адреса госучреждений

Вредоносная рассылка по банкам использовала адреса госучреждений

Вредоносная рассылка по банкам использовала адреса госучреждений

Специалисты ИБ-компании Group-IB рассказали о недавно зафиксированной массовой вредоносной рассылке, в ходе которой киберпреступники атаковали финансовые учреждения и предприятия. Вредоносные письма содержали троян RTM, который способен похищать денежные средства из ДБО и платежных систем.

Всего эксперты обнаружили 11 000 злонамеренных электронных писем, которые были отправлены якобы российскими госучреждениями (адрес отправителя был подделан). По подсчетам Group-IB, средняя сумма, которую злоумышленникам удается получить от одной такой успешной атаки, равна приблизительно 1,1 миллиону рублей.

Исследователи утверждают, что первые признаки вредоносной кампании были зафиксированы 11 сентября, в настоящий момент рассылки продолжаются. Киберпреступники атакуют в основном российские банки, промышленные и транспортные компании.

За первый месяц атаки (сентябрь) было отправлено 3210 вредоносных писем, в октябре злоумышленники были менее активны — 2311 писем, в ноябре набрали обороты — 4768 писем, в декабре пока было зарегистрировано 784 писем.

В рассылках использовались фейковые адреса государственных учреждений, коих эксперты насчитали 2 900. Атакующие маскировались, например, под региональные управления Роспотребнадзора, Россельхознадзора, Ростехнадзора, Росприроднадзора, Министерства труда и соцразвития, УФСИН, прокуратуры, судов и других учреждений.

В качестве тем писем выступали следующие: «Оплата август-сентябрь», «Копии документов», «Служебная записка», «Отправка на четверг». Что также должно было ввести в заблуждение получателя.

В прикрепленном к письмам архиве был исполняемый файл, который злоумышленники пытались замаскировать под PDF. Если служащий запускал этот файл, происходило немедленное заражение целевого компьютера.

Вредонос RTM используется с 2016 года, он специально создан для атак на корпоративных пользователей, имеет возможность атаковать бухгалтерские программы для работы с системами дистанционного банковского обслуживания (ДБО).

Зловред сначала вычисляет учетные данные пользователя, а затем скачивает и запускает средства удалённого управления. Это открывает возможность для создания платежного поручения и отправку его в ДБО.

Telegram опроверг утверждение властей РФ о доступе спецслужб к перепискам

Telegram опроверг возможность перехвата IM-сообщений участников СВО иностранной разведкой. Такое предположение высказал глава Минцифры РФ Максут Шадаев на заседании комитета Госдумы по информполитике.

Комментируя этот выпад для СМИ, администрация мессенджера отметила, что секретные чаты Telegram используют сквозное шифрование. Соответствующие криптоключи хранятся локально, на устройствах пользователей, и содержимое переписок недоступно даже самой веб-службе.

В ходе заседания в Госдуме, состоявшегося два дня назад, высокопоставленный участник заявил:

«Много фактов, которые подтверждены нашими органами, что доступ к переписке в “Телеграме” имеют иностранные спецслужбы, которые используют эти данные в рамках ведения боевых действий против наших Вооруженных сил».

Вместе с тем министр отметил, что в попытках заставить иностранный мессенджер соблюдать российское законодательство никто не собирается «рубить с плеча». Меры принуждения принимаются поэтапно, с пониманием значимости сервиса.

В ответ на запрос «Рейтер» Telegram предоставил резкий комментарий:

«Утверждение российских властей о том, что наше шифрование будто бы скомпрометировано, является преднамеренной фабрикацией, призванной оправдать запрет Telegram».

Ограничения работы популярной IM-службы российские власти объясняют не только борьбой с противоправным контентом, но также стремлением защитить граждан от происков киберкриминала, облюбовавшего Telegram.

С 2022 года МВД РФ зафиксировало 153 тыс. преступлений, совершенных с использованием данного мессенджера; 30 тыс. из них составили диверсии и теракты. Сервис также проигнорировал 150 тыс. запросов на удаление запрещенной в стране информации.

В результате в России для начала ограничили голосовую связь через Telegram, что, по данным Минцифры, позволило снизить объемы мошенничества на 23%.

С 10 февраля начались работы по замедлению Telegram, хотя и не без нежелательного побочного эффекта: у пользователей Windows и разработчиков ОС на основе Linux, в том числе российских, возникли проблемы с получением обновлений.

RSS: Новости на портале Anti-Malware.ru