Microsoft: Россия использовала 4 вредоноса в атаках от лица АМР США

Microsoft: Россия использовала 4 вредоноса в атаках от лица АМР США

Microsoft: Россия использовала 4 вредоноса в атаках от лица АМР США

Представители корпорации Microsoft заявили, что российская киберпреступная группировка использовала четыре новых семейства вредоносных программ в ходе недавних фишинговых атак. Уточним, что речь идёт о кампании, в которой якобы российские хакеры выдавали себя за Агентство США по международному развитию (АМР США).

Информация об использовании четырёх ранее неизвестных образцов вредоносов поступила от Microsoft Threat Intelligence Center (MSTIC). Как отметили специалисты, за кибероперацией стоит группировка под кодовым именем APT29 (Nobelium).

Используя скомпрометированный аккаунт и рассылая фишинговые письма, злоумышленники выдавали себя за АМР США. В общей сложности APT-группировка отправила приблизительно 3000 писем, а адресатами стали более 150 организаций (включая сферу международного сотрудничества, гуманитарную область и борьбу за права человека).

 

Согласно опубликованным Microsoft деталям, среди четырёх новых зловредов было вложение в виде HTML-файла — «EnvyScout». Также в связке присутствовали загрузчики «BoomBox» и «NativeZone», а за запуск шелл-кода отвечал «VaporRage». Первый злонамеренный файл в формате HTML/JS предназначен для кражи учётных данных аккаунтов пользователей Windows. Помимо этого, он устанавливает на устройство жертвы вредоносный ISO-файл.

«На этой стадии атаки ничего не подозревающий пользователь попытается открыть загруженный ISO-образ, однако в этом случае запустится скрытый исполняемый файл — BOOM.exe, который является частью семейства BoomBox», — пишет Microsoft.

BoomBox, кстати, по цепочке загружает и настраивает вредонос NativeZone, который предстаёт в виде библиотеки NativeCacheSvc.dll. Этот зловред запускается автоматически при каждом входе пользователя в аккаунт Windows.

Наконец, стоит отметить четвёртую ступень атаки, которую взял на себя вредонос VaporRage — CertPKIProvider.dll. После запуска эта программа пытается связаться с командным сервером (C2) и передать ему все украденные данные.

МВД: данные 15 тысяч россиян из Глаза Бога позже использовали мошенники

После закрытия Telegram-бота «Глаз Бога» правоохранители получили доступ к его последним данным и обнаружили закономерность. Как рассказал на ПМЭФ заместитель главы МВД Андрей Храпов, только за один месяц через сервис собирали информацию о 15 тысячах человек, которые впоследствии стали жертвами мошенников.

Общий ущерб по этим эпизодам составил около 13 млрд рублей. По словам Храпова, после ликвидации бота в январе 2025 года удалось проанализировать массив данных, которым пользовались клиенты сервиса.

Выяснилось, что всего за один месяц через «Глаз Бога» была продана информация примерно о миллионе человек.

Причём речь шла не просто о номере телефона или адресе электронной почты. Покупатели получали целые цифровые досье: сведения о банковских картах, используемых маркетплейсах, пунктах выдачи заказов, поездках, авиаперелётах, номерах телефонов и других аспектах повседневной жизни.

Как отметил представитель МВД, для мошенников такая информация становится идеальной подготовкой к атаке.

«Люди, готовясь к атаке, недорого покупают все данные о человеке: в каких банках у него открыты счета, какие у него есть телефоны, с кем и куда он летал, когда перемещался, какими маркетплейсами пользуется, где ближайший пункт выдачи», — пояснил Храпов.

По сути, злоумышленникам больше не нужно долго собирать информацию по крупицам. Достаточно купить готовую подборку данных и использовать её для убедительных звонков, сообщений и других схем социальной инженерии.

История с «Глазом Бога» в очередной раз показывает, почему утечки данных остаются одной из главных проблем цифровой безопасности. Когда мошенник знает, где вы заказываете товары, какими банками пользуетесь и куда недавно летали, придумать правдоподобную легенду для обмана становится гораздо проще.

А судя по цифрам МВД, спрос на такие сведения был более чем серьёзным: за месяц через сервис прошли данные около миллиона человек.

RSS: Новости на портале Anti-Malware.ru