Кибергруппа использует стеганографию в целевых атаках на промышленность

Кибергруппа использует стеганографию в целевых атаках на промышленность

Кибергруппа использует стеганографию в целевых атаках на промышленность

Исследователи проекта Kaspersky ICS CERT предупреждают о целевых атаках киберпреступников на промышленные организации в Японии и странах Европы. Экспертов особенно поражают подготовленность злоумышленников и сложность операций.

Впервые команда Kaspersky ICS CERT столкнулась с этими атаками в начале 2020 года. В мае группировка переключилась на организации в Японии, Италии, Германии и Великобритании.

Киберпреступники также выбрали себе в цели поставщиков оборудования и программного обеспечения для промышленных организаций. В качестве первой ступени в операциях используется целевой фишинг — к электронным письмам прикрепляются вредоносные документы Microsoft Office.

Атакующие используют скрипты PowerShell и ряд других способов, которые помогают им избегать детектирования и препятствовать анализу образцов вредоносных программ.

Согласно отчёту Kaspersky ICS CERT, киберпреступники адаптируют каждое письмо под конкретного получателя, учитывая его родной язык и другие особенности.

Основная цель каждого такого письма — обманом заставить пользователя открыть документ из вложения и разрешить выполнение макросов. Помимо этого, преступники используют известный инструмент Mimikatz для кражи учётных данных от аккаунтов в Windows.

Эксперты отметили интересный нюанс: специальный PowerShell-скрипт, используемый атакующими, загружает изображение с хостинга Imgur или imgbox. Этот медиафайл содержит данные, извлекая которые, вредоносная программа создаёт ещё один скрипт PowerShell — обфусцированную версию Mimikatz.

На данный момент специалисты «Лаборатории Касперского» затрудняются назвать конечную цель злоумышленников.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

143 фейковых сайта выдавали себя за Здоровую Россию для продажи БАДов

Специалисты компании F6 выявили 143 фейковых сайта, которые используют название государственной программы «Здоровая Россия» и несуществующей онлайн-клиники. На этих ресурсах предлагают оставить номер телефона для «бесплатной консультации врача» по самым разным проблемам — от морщин и давления до простатита и запоров.

На деле же под видом врачебных рекомендаций людям пытаются продать сомнительные лекарства и БАДы.

Бренд «Здоровая Россия» известен с 2009 года, когда его запустили по решению правительства. Но уже в 2015–2016 годах им активно прикрывались мошенники, приглашавшие граждан на бесплатное обследование в якобы медицинские центры, где затем навязывали услуги и пустышки в кредит. После 2020 года схема «переехала» в онлайн, а в 2025-м, судя по находке F6, злоумышленники готовят её масштабное возвращение.

 

По данным аналитиков, 117 из 143 обнаруженных сайтов (82%) были зарегистрированы в один день — 4 августа 2025 года, а остальные — после октября 2024-го. На всех страницах указаны реквизиты реальной медицинской компании из Москвы, не имеющей отношения к этим ресурсам.

Схема работает просто: человек оставляет контакты, ему звонит «специалист» и под видом индивидуальных назначений предлагает купить препараты, которых «нет в аптеках» и которые можно приобрести только дистанционно.

 

Эксперты предполагают, что на этот раз мошенников удалось застать ещё до запуска кампании — сайты пока не продвигаются в поиске и соцсетях. Но риски для пользователей всё равно очевидны.

«Обращение к подобным сайтам несёт множество рисков. Пользователь может не только потерять деньги, которые заплатит за дистанционное приобретение сомнительного препарата, но и подвергнуться повторной атаке мошенников под предлогом выплаты “компенсации” за такую покупку. В разговорах с фейковыми специалистами пользователи могут доверить им чувствительные данные о своём здоровье, которые злоумышленники позже могут использовать как против них самих, так и их родственников. Наконец, приём препаратов по совету телефонного незнакомца может негативно отразиться на здоровье», – отмечает Тамара Цкиманаури, старший аналитик департамента Digital Risk Protection компании F6.

Чтобы не попасться на подобный обман, эксперты советуют проверять адрес сайта через WhoIs, удостоверяться в наличии лицензии у клиники и дипломов у её врачей, помнить, что диагноз и лечение ставятся только при личном приёме, и покупать лекарства исключительно в проверенных аптеках.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru