Злоумышленники мобилизовались — раздают вредоносный софт под видом повестки

Злоумышленники мобилизовались — раздают вредоносный софт под видом повестки

Злоумышленники мобилизовались — раздают вредоносный софт под видом повестки

Эксперты «Лаборатории Касперского» предупреждают о вредоносной рассылке на тему частичной мобилизации в России. С начала текущего месяца защитные решения ИБ-компании заблокировали несколько сотен писем, нацеленных на заражение пользовательских Windows-машин.

Получателю сообщают о необходимости срочно явиться в назначенное место и время — якобы из-за того, что он не отреагировал на повестку в PDF-формате (приводятся некий номер и ссылка). В случае неявки «призывнику» грозит штраф или даже уголовное преследование.

По свидетельству аналитиков, вредоносные послания хорошо выполнены и выглядят правдоподобно. В теле письма содержатся ссылки на статьи УК РФ, используются геральдика и стилистика соответствующего ведомства.

Единственная цель такого сообщения — заставить получателя перейти по вредоносной ссылке. Если тот будет действовать быстро и необдуманно, на его компьютер загрузится архивный файл, содержащий WSF. При запуске этот скрипт скачивает и открывает в браузере маскировочный PDF-документ (фейковый скан повестки); параллельно в папке временных файлов создается AnalysisLinkManager.exe и запускается на исполнение.

Исследователи не преминули отметить, что используемые в имейл-атаках вредоносный софт и техники напоминают инструменты кибергруппы XDSpy, специализирующейся на шпионаже, а также краже данных и ключей к корпоративной почте. В частности, с версиями прошлых лет совпадают исходный код вредоносного WSF-скрипта и способы запуска, названия файлов тоже отчасти схожи.

«В этой кампании используется ряд техник, позволяющих злоумышленникам проникнуть и закрепиться в системе — таргетированные фишинговые рассылки, имитация писем регуляторов, использование актуальной новостной повестки, вывод на экран изображения, которое ожидает пользователь, — комментирует Андрей Ковтун, руководитель группы защиты от почтовых угроз в составе «Лаборатории Касперского». — Такие атаки непросто обнаружить, поэтому компаниям важно внедрять комплексные системы защиты, а также обучать сотрудников правилам кибербезопасности».

Для предотвращения целевых атак Kaspersky рекомендует организациям следующее:

  • использовать комплексные решения для защиты инфраструктуры от кибератак любой сложности, такие как Kaspersky Symphony XDR;
  • применять специализированное решение, которое сочетает функции детектирования и реагирования с функциями threat hunting и позволяет распознавать известные и неизвестные угрозы без привлечения внутренних ресурсов компании;
  • предоставлять SOC-команде доступ к актуальной информации о киберугрозах;
  • проводить тренинги для специалистов по реагированию на киберинциденты, а прочих сотрудников учить распознавать элементы социальной инженерии.

Частичная мобилизация в России — горячая тема, и злоумышленники торопятся ею воспользоваться. Первыми новый повод оценили мошенники — они начали продавать в соцсетях и мессенджерах «белые» военные билеты и поддельные документы для выезда за границу. Получив предоплату и бонус в виде ПДн, аферисты исчезают.

Комитет Госдумы предложил запретить сайты-двойники с данными о недвижимости

Комитет Госдумы по строительству и ЖКХ предложил запретить сайты-двойники, публикующие данные Росреестра о владельцах недвижимости. Информация с таких ресурсов используется не только для перехвата платёжных реквизитов, но и в схемах социальной инженерии.

О соответствующей инициативе рассказал ТАСС первый заместитель председателя комитета Госдумы по строительству и ЖКХ Владимир Кошелев.

По его словам, правительство также работает над созданием механизма борьбы с такими ресурсами, а результаты этой работы планируется представить в августе.

«Угрозы, исходящие от этих сайтов, многогранны. Самая серьёзная из них — утечка персональных данных. Человек, вводя в поисковой строке браузера запрос „выписка из ЕГРН (Единый государственный реестр недвижимости)“, получает несколько ссылок и, не проверяя адрес сайта, открывает первую из них, зачастую попадая на сайт-двойник. Не разобравшись, он вводит свои персональные данные и данные банковской карты, тем самым передавая их мошенникам», — пояснил замглавы комитета.

По данным SafeTech, с использованием сведений из Росреестра реализуются различные сценарии атак, основанные на методах социальной инженерии.

Речь может идти о навязывании вредоносных приложений, краже аккаунтов в различных сервисах, а также об использовании таких данных в телефонном мошенничестве. В последнем случае злоумышленники запугивают жертву угрозой потери недвижимости, вынуждая переводить деньги на подконтрольные счета или передавать их наличными.

Как уточнил Владимир Кошелев, для наполнения подобных ресурсов применяются так называемые программные скреперы, автоматически собирающие информацию с официальных сайтов. При этом сайты-двойники, как признал парламентарий, нередко обладают более удобным интерфейсом и могут агрегировать данные сразу из нескольких источников.

В то же время, подчеркнул Владимир Кошелев, такие ресурсы часто содержат неактуальные сведения, а выдаваемые ими справки не имеют юридической силы. Кроме того, многие сайты-двойники работают на платной основе, тогда как официальные сервисы — включая Госуслуги, Росреестр и Роскадастр — предоставляют всю информацию собственникам недвижимости бесплатно.

Сам Росреестр по итогам девяти месяцев 2025 года выявил 61 ресурс, распространявший данные ведомства. В их числе — 46 сайтов и 15 телеграм-каналов.

RSS: Новости на портале Anti-Malware.ru