Хакеры из КНДР атакуют ИБ-специалистов под видом рекрутеров Samsung

Хакеры из КНДР атакуют ИБ-специалистов под видом рекрутеров Samsung

Хакеры из КНДР атакуют ИБ-специалистов под видом рекрутеров Samsung

Северокорейские правительственные киберпреступники представляются рекрутерами Samsung и отправляют фейковые предложения трудоустройства в южнокорейские компании, продающие антивирусные программы. Об интересной кибероперации рассказали специалисты Google.

Согласно отчёту Threat Horizons (PDF), вредоносные электронные письма включали документ в формате PDF, якобы описывающий предложение по работе в Samsung. Однако это был вредоносный файл, который не открывался стандартным софтом для просмотра PDF.

Если получатели жаловались на то, что документ не получается открыть, киберпреступники тут же предлагали помощь. Потенциальным соискателям отправляли ссылку на некое приложение под названием «Secure PDF Reader», установив которое можно было открыть вышеупомянутый документ.

По указанному URL действительно располагался легитимный PDF-ридер — PDFTron, однако злоумышленники заранее модифицировали его, добавив загрузчик бэкдора в систему жертвы.

Команда Google Threat Analysis Group, первой зафиксировавшая операцию северокорейских хакеров, отметила, что организатором является та же группа, которая ранее атаковала ИБ-экспертов в Twitter.

Microsoft, например, отслеживает эту кибергруппировку под именем «Zinc». Исследователи считают, что злоумышленники пытаются выведать информацию об актуальных и опасных уязвимостях в популярном софте.

Microsoft закрыла две 0-day в Defender, которые уже используют в атаках

Microsoft срочно выкатывает патчи для двух уязвимостей во встроенном антивирусе Defender, которые уже эксплуатируются в реальных кибератаках. Получается, тот самый защитник Windows сам оказался точкой входа для злоумышленников.

Первая уязвимость — CVE-2026-41091 — затрагивает движок Microsoft Malware Protection. Из-за ошибки при обработке ссылок перед доступом к файлам злоумышленник может повысить привилегии до SYSTEM.

Вторая проблема — CVE-2026-45498 — находится в Microsoft Defender Antimalware Platform. Её эксплуатация позволяет вызвать отказ в обслуживании на незащищённых Windows-устройствах. Проще говоря, систему можно уронить или привести в нерабочее состояние.

Microsoft выпустила патчи в версиях Malware Protection Engine 1.1.26040.8 и Antimalware Platform 4.18.26040.7. Компания утверждает, что большинству пользователей ничего делать не нужно: Defender обычно обновляет движок и платформу автоматически.

Но полностью полагаться на «оно само» — идея для смелых. Лучше открыть Безопасность Windows → Защита от вирусов и угроз → Обновления защиты и вручную проверить наличие апдейтов. Особенно если устройство рабочее, серверное или просто жаль его отдавать под эксперименты атакующих.

CISA уже добавила обе уязвимости в каталог Known Exploited Vulnerabilities и обязала федеральные ведомства США закрыть их до 3 июня.

RSS: Новости на портале Anti-Malware.ru