Хакеры Silence атаковали письмами 80 тыс. сотрудников российских банков

Хакеры Silence атаковали письмами 80 тыс. сотрудников российских банков

Хакеры Silence атаковали письмами 80 тыс. сотрудников российских банков

Специалисты компании Group-IB сообщают о новых атаках киберпреступной группы Silence в России. В ходе вредоносных рассылок, которые уже успели пройти с начала года, были атакованы 80 000 получателей — сотрудников российских кредитно-финансовых организаций, среди которых основную долю занимают банки и крупные платежные системы.

Как сообщили в групп Group-IB, рассылки начались два дня назад, 16 января. Исходя из общих тенденций этого года, киберпреступники начали маскировать свои письма под приглашение на Международный Форум iFin-2019.

При этом злоумышленники отлично подготовились — их рассылка прошла буквально спустя несколько часов после легитимной. Фейковые письма отправлялись с адреса info@bankuco[.]com и от имени «Forum iFin-2019».

«Заполните анкету в приложенном архиве и перешлите нам. Вы получите два бесплатных пригласительных и название Вашего банка будет размещено на официальном портале форума», — приводит Group-IB текст таких писем.

Письма содержали вложение в виде ZIP-архива, внутри которого приглашение на банковский форум и вредоносное вложение Silence.Downloader aka TrueBot — инструмент, который используют только участники группировки Silence.

Как рассказали специалисты Group-IB, которые провели анализ текста письма, преступники Silence не застрахованы от ошибок — в письме от имени ЗАО «Банкуралпром» в подписи значится другой несуществующий банк ЗАО «БанкЮКО». Проверка по указанным адресам (Челябинская область, город Магнитогорск, ул Гагарина, д.17 и д. 25) показала, что здесь расположен офис другой кредитно-финансовой организации и жилой дом.

Telegram получил четыре месяца на исправление критической уязвимости

У разработчиков Telegram появился очень неприятный повод для срочного патчинга. В списке проекта Zero Day Initiative появилась запись ZDI-CAN-30207 для Telegram с 9,8 балла из 10 по CVSS. Уязвимость, как указано в карточке, была передана вендору 26 марта 2026 года, а дедлайн для публичного раскрытия назначен на 24 июля 2026 года.

Исследователем значится Michael DePlante (@izobashi) из проекта TrendAI Zero Day Initiative.

Самое важное здесь то, что технических подробностей пока нет. ZDI обычно не раскрывает механику таких находок до тех пор, пока у вендора есть время на выпуск патча.

Поэтому громкие формулировки про «тотальный взлом» или уже идущие массовые атаки сейчас были бы преувеличением: на данный момент публично подтверждено только существование записи о критической уязвимости и окно, отведённое Telegram на устранение.

 

Тем не менее сама оценка в 9,8 балла выглядит очень серьёзно. В карточке используется вектор AV:N/AC:L/PR:N/UI:N, а это значит, что речь идёт об удалённой атаке с низкой сложностью, которая допускается без привилегий и без участия пользователя.

Проще говоря, если эта оценка подтвердится после публикации полного отчёта, проблема действительно может оказаться из категории самых опасных.

Пока Telegram публично, по доступным данным, эту находку не комментировал. На официальных новостных страницах мессенджера свежего сообщения именно по ZDI-CAN-30207 сейчас не видно.

RSS: Новости на портале Anti-Malware.ru