Кибершпионы атакуют промышленные предприятия интересным модулем

Кибершпионы атакуют промышленные предприятия интересным модулем

Кибершпионы атакуют промышленные предприятия интересным модулем

Кибершпионы используют интересный набор модулей в целевых атаках на промышленные предприятия. MontysThree, участвующий в подобных операциях как минимум с 2018 года, прибегает к стеганографии и облачным сервисам для сокрытия своего присутствия.

Для доставки вредоноса в систему жертвы злоумышленники используют фишинг и самораспаковывающиеся архивы. В самом наборе MontysThree, представляющем серьёзную опасность для атакованного предприятия, есть четыре модуля.

Чтобы как-то замаскировать свои письма, кибершпионы используют в названиях файлов техническую документацию, результаты медицинских анализов или списки контактов сотрудников.

Стеганография в этом случае применяется при расшифровке вредоносного модуля из растрового изображения — за эту операцию отвечает основной загрузчик. По словам специалистов «Лаборатории Касперского», которые выявили кампанию киберпреступников, последние задействуют специально разработанный алгоритм.

Чтобы скрыть своё взаимодействие с командным центром (C&C), основной модуль использует сразу несколько алгоритмов шифрования (в основном RSA). Они же применяются для расшифровки данных конфигурации.

После установки зловред начинает искать документы с определёнными расширениями в указанных директориях и на съёмных носителях. В «Лаборатории Касперского» подчеркнули, что кибершпионов интересуют файлы Microsoft Office и Adobe Acrobat.

Также MontysThree может снимать скриншоты и определять, насколько жертва интересна атакующим (для этого анализируются сетевые и локальные настройки). Все собранные данные передаются операторам посредством публичных облачных сервисов (Google Drive, Microsoft One Drive, Dropbox).

Чтобы качественно закрепиться в заражённой системе, вредоносный модуль использует панель быстрого запуска Windows Quick Launch. Если пользователь откроет любую программу через эту панель, он запустит и зловред, сам того не подозревая.

«Лаборатория Касперского» не нашла следов этого вредоносного кода ни в одной другой целевой кампании.

Microsoft исправила баг, блокировавший Chrome в Windows

Microsoft закрыла проблему, из-за которой служба родительского контроля Family Safety блокировал запуск Google Chrome и некоторых других браузеров в Windows. Сбой впервые признали ещё в конце июня 2025 года, когда пользователи начали массово жаловаться, что Chrome либо не запускается вовсе, либо внезапно закрывается на устройствах с Windows 10 22H2 и Windows 11 22H2 и новее.

Как выяснилось, корень проблемы находился в механизме веб-фильтрации Family Safety. По задумке он должен запрашивать у родителей разрешение, если ребёнок пытается использовать альтернативный браузер.

Но из-за ошибки система начинала блокировать даже уже одобренные браузеры после их обновления. Новая версия приложения просто не запускалась или аварийно завершалась.

Microsoft объясняла это тем, что обновлённые версии браузеров нужно отдельно добавлять в список блокировки. Пока они туда не попадали, возникал конфликт, который приводил к сбоям.

На этой неделе корпорация подтвердила, что проблему устранили с помощью серверного исправления. Распространение фикса началось в начале февраля 2026 года, практически через восемь месяцев после первых сообщений о сбое. Обновление доставляется автоматически.

Пользователям, столкнувшимся с проблемой, достаточно подключить устройство к интернету, никаких дополнительных действий не требуется. В Microsoft уточняют, что исправление постепенно дойдёт до всех затронутых устройств в течение ближайших недель.

Тем, кто по каким-то причинам не может подключиться к сети, Советуют включить функцию «Отчёты об активности» в настройках Microsoft Family Safety. Это позволит родителям получать запросы на одобрение и вручную добавлять новые версии браузеров в список разрешённых.

RSS: Новости на портале Anti-Malware.ru