От имени сотрудников министерств госорганы закидывают вредоносными письмами

От имени сотрудников министерств госорганы закидывают вредоносными письмами

От имени сотрудников министерств госорганы закидывают вредоносными письмами

Летом 2022 года «Лаборатория Касперского» выявила и заблокировала ряд целевых вредоносных рассылок на российские государственные органы и крупные компании. В рамках атак сотрудники получают письма с вредоносными файлами во вложении. Тексты составлены с учётом специфики деятельности конкретных организаций и актуальной повестки.

В некоторых случаях злоумышленники применяют неизвестные ранее зловреды и приёмы, которые осложняют обнаружение вредоносных писем защитными решениями.

В частности, эксперты «Лаборатории Касперского» зафиксировали рассылки якобы от имени сотрудников различных министерств группам получателей с доменами государственных организаций и ведомств. При этом информацию о людях, которыми представлялись злоумышленники в этих письмах, можно было найти в открытом доступе.

Каждое из писем содержало файл, замаскированный под документ с актуальной для получателей информацией. Например, к одной из рассылок был приложен RTF-файл якобы с комментариями к некой таблице. Он содержал вредоносный код, который эксплуатировал уязвимость в модуле Microsoft Office Equation Editor — редакторе формул для офисных программ. Использование этой уязвимости фактически позволяло злоумышленнику запустить на компьютере жертвы любой код и исполняемый файл.

Эксперты отмечают высокий уровень правдоподобности писем. Адреса отправителей повторяли логику формирования почтовых адресов в соответствующих ведомствах за одним исключением: домены принадлежали сторонним почтовым сервисам, не очень распространённым в России. Такой приём называется спуфинг. На то, что сообщение — подделка, указывали ещё несколько признаков. Например, в теме письма упоминался человек, который действительно работал в ведомстве ранее, но на момент рассылки уже не являлся его сотрудником. Кроме того, списки получателей писем были слишком большими и разнообразными, что должно было вызвать подозрения у внимательного пользователя.

В июле эксперты «Лаборатории Касперского» также зафиксировали целевую вредоносную рассылку, которая пришла сразу нескольким сотрудникам одного крупного телеком-оператора. Злоумышленники выдавали себя за представителей подрядчика компании, который оказывает бухгалтерские услуги. В письме сообщалось якобы об удержании зарплаты по итогам текущего месяца. Получателю предлагалось ознакомиться с соответствующими вложенными документами. К письму был приложен архив с файлом, который в свою очередь содержал ранее неизвестный бэкдор*. Этот зловред позволяет злоумышленникам совершать действия на устройстве жертвы без её ведома: он может исполнять произвольный код командной строки, полученный с удалённого сервера, снимать скриншоты экрана, скачивать и запускать файлы из интернета и отправлять в командный центр пользовательские файлы.

Отличительная особенность этой рассылки — наличие двух писем: первое — с текстом о сокращении зарплаты и файловым архивом во вложении, второе — с паролем от него. Скорее всего, это было сделано в попытке обмануть алгоритмы защитных решений.

«В 2022 году мы наблюдаем всплеск таргетированных почтовых атак на крупные компании и государственные органы. Злоумышленники активно используют приёмы социальной инженерии и стремятся сделать каждое письмо максимально правдоподобным. Они добавляют подписи со всеми атрибутами конкретных ведомств, используют подходящий под контекст деловой язык, включают элементы актуальной повестки и даже упоминают реальных сотрудников. Кроме того, мы отмечаем, что мошенники постоянно ищут новые изощрённые способы обойти защитные решения. Поэтому нужно быть начеку и обращать внимание на мельчайшие детали даже в деловых переписках», — комментирует Андрей Ковтун, руководитель группы защиты от почтовых угроз.

Критическая дыра в Elementor Pro позволяет захватывать WordPress-сайты

В плагине Elementor Pro для WordPress обнаружили критическую уязвимость CVE-2026-32475, позволяющую без аутентификации загрузить на сервер PHP-файл и выполнить произвольный код. Под угрозой находятся версии до 4.2.2. Проблема скрывается в модуле загрузки файлов.

Как выяснили специалисты Patchstack, проверка и сохранение вложений выполняются разными циклами, которые неодинаково реагируют на пустое имя файла.

Атакующий может отправить специально подготовленный запрос из нескольких частей. В первой будет файл без имени, а во второй — PHP-бэкдор. Проверка споткнётся о пустую запись и завершится, так и не добравшись до полезной нагрузки.

А обработчик загрузки, наоборот, пропустит пустышку и заботливо сохранит следующий файл в публичном каталоге wp-content/uploads/elementor/forms/.

После этого остаётся определить имя загруженного файла и открыть его по прямой ссылке. Сервер запустит PHP-код с правами веб-сервера, и сайт фактически перейдёт под управление атакующего.

Имя можно подобрать по времени создания, а в некоторых конфигурациях точный адрес файла способен утечь через письмо автоответчика.

Для атаки на сайте должна быть опубликована форма Elementor Pro с полем загрузки и включённой возможностью прикреплять несколько файлов. Эта настройка по умолчанию отключена. Бесплатная версия Elementor, насчитывающая более 10 млн установок, уязвимости не подвержена.

Разработчики закрыли брешь в Elementor Pro 4.2.2. Администраторам советуют немедленно обновить плагин и проверить каталог загрузок на PHP-файлы и другие незнакомые сюрпризы. Само обновление уже заброшенные бэкдоры не удалит.

Активных атак пока не зафиксировано. Но теперь, когда технические подробности опубликованы, они не заставят себя ждать.

RSS: Новости на портале Anti-Malware.ru