Российские правительственные хакеры атаковали госслужащих Украины

Российские правительственные хакеры атаковали госслужащих Украины

Российские правительственные хакеры атаковали госслужащих Украины

По сообщениям специалистов компании Anomali, российская правительственная кибергруппировка Gamaredon с середины октября атакует украинских дипломатов, военных и правоохранителей.

Свою активность Gamaredon (также известна как Primitive Bear) ведёт как минимум с середины 2013 года. Специалисты впервые проанализировали операции этой группы в апреле 2015 года.

На протяжении последних нескольких лет участники Gamaredon атаковали связанных с правительством Украины лиц. А в середине октября хакеры инициировали кампанию против украинских учреждений и отдельных дипломатов, журналистов, правоохранителей, военных и просто госслужащих.

В качестве метода доставки вредоносной программы использовался целевой фишинг с прикреплёнными к письмам вредоносными документами. Анализ этих документов показал, что их рассылка началась в сентябре, а закончилась 25 ноября.

Эксперты Anomali, изучив три злонамеренных документа, также вычислили (PDF), что один из них предназначался для Министерства иностранных дел Украины, второй — для Detector Media, а последний — для АСУ ТП в Днепре.

Рассылаемые в виде вложения документы подключались к удалённому серверу для загрузки шаблона (.dot), содержащего VBA-макросы. Файл .dot выполнялся в фоновом режиме, а VBA-макрос записывал файл в формате VBScript в папку автозагрузки.

После перезагрузки скрипт VBScript отправлял HTTP-запрос GET для получения определённого пейлоада. К сожалению, исследователям не удалось изучить загружаемый пейлоад, представляющий собой вторую ступень атаки.

В России обнаружили инфраструктуру для фишинговых атак на бизнес

В России выявили сеть доменов, замаскированных под программы поддержки бизнеса на фоне предстоящего повышения НДС в 2026 году. В названиях таких сайтов используются формулировки вроде b2b-gospodderzka, clients-gospodderzka, gospodderzka, mail-gospodderzka и pochta-gospodderzka.

О существовании сети мошеннических доменов сообщило агентство РИА Новости со ссылкой на данные компании «Кросс технолоджис».

По оценке специалистов, основная цель злоумышленников — получить доступ к банковским счетам компаний, а также к учётным данным сотрудников руководства, бухгалтерии и финансовых подразделений. Для этого мошенники планируют связываться с представителями бизнеса, преимущественно малого и среднего, выдавая себя за сотрудников различных государственных структур.

В качестве повода для общения используются вопросы, связанные с переходным периодом при повышении НДС, а также с якобы доступными программами господдержки или компенсациями. Чтобы заставить жертву перейти по фишинговой ссылке, злоумышленники ссылаются на необходимость проверки данных, авторизации в сервисе или привязки банковского счёта.

«Любые меры поддержки следует проверять исключительно через официальные сайты ведомств и банков. Любые “переходные выплаты” по НДС по умолчанию стоит считать подозрительными. 2026 год обещает быть непростым — мошенники традиционно адаптируются к налоговым и регуляторным изменениям быстрее всех», — отметил руководитель сервиса Smart Business Alert (SBA) компании «Кросс технолоджис» Сергей Трухачев.

Согласно данным исследования edna, опубликованного в начале июля 2025 года, от действий мошенников пострадали 25% российских компаний. Ещё 18% организаций столкнулись с ростом операционных расходов из-за необходимости внедрения дополнительных мер контроля и противодействия преступным схемам.

RSS: Новости на портале Anti-Malware.ru