Злоумышленники мобилизовались — раздают вредоносный софт под видом повестки

Злоумышленники мобилизовались — раздают вредоносный софт под видом повестки

Злоумышленники мобилизовались — раздают вредоносный софт под видом повестки

Эксперты «Лаборатории Касперского» предупреждают о вредоносной рассылке на тему частичной мобилизации в России. С начала текущего месяца защитные решения ИБ-компании заблокировали несколько сотен писем, нацеленных на заражение пользовательских Windows-машин.

Получателю сообщают о необходимости срочно явиться в назначенное место и время — якобы из-за того, что он не отреагировал на повестку в PDF-формате (приводятся некий номер и ссылка). В случае неявки «призывнику» грозит штраф или даже уголовное преследование.

По свидетельству аналитиков, вредоносные послания хорошо выполнены и выглядят правдоподобно. В теле письма содержатся ссылки на статьи УК РФ, используются геральдика и стилистика соответствующего ведомства.

Единственная цель такого сообщения — заставить получателя перейти по вредоносной ссылке. Если тот будет действовать быстро и необдуманно, на его компьютер загрузится архивный файл, содержащий WSF. При запуске этот скрипт скачивает и открывает в браузере маскировочный PDF-документ (фейковый скан повестки); параллельно в папке временных файлов создается AnalysisLinkManager.exe и запускается на исполнение.

Исследователи не преминули отметить, что используемые в имейл-атаках вредоносный софт и техники напоминают инструменты кибергруппы XDSpy, специализирующейся на шпионаже, а также краже данных и ключей к корпоративной почте. В частности, с версиями прошлых лет совпадают исходный код вредоносного WSF-скрипта и способы запуска, названия файлов тоже отчасти схожи.

«В этой кампании используется ряд техник, позволяющих злоумышленникам проникнуть и закрепиться в системе — таргетированные фишинговые рассылки, имитация писем регуляторов, использование актуальной новостной повестки, вывод на экран изображения, которое ожидает пользователь, — комментирует Андрей Ковтун, руководитель группы защиты от почтовых угроз в составе «Лаборатории Касперского». — Такие атаки непросто обнаружить, поэтому компаниям важно внедрять комплексные системы защиты, а также обучать сотрудников правилам кибербезопасности».

Для предотвращения целевых атак Kaspersky рекомендует организациям следующее:

  • использовать комплексные решения для защиты инфраструктуры от кибератак любой сложности, такие как Kaspersky Symphony XDR;
  • применять специализированное решение, которое сочетает функции детектирования и реагирования с функциями threat hunting и позволяет распознавать известные и неизвестные угрозы без привлечения внутренних ресурсов компании;
  • предоставлять SOC-команде доступ к актуальной информации о киберугрозах;
  • проводить тренинги для специалистов по реагированию на киберинциденты, а прочих сотрудников учить распознавать элементы социальной инженерии.

Частичная мобилизация в России — горячая тема, и злоумышленники торопятся ею воспользоваться. Первыми новый повод оценили мошенники — они начали продавать в соцсетях и мессенджерах «белые» военные билеты и поддельные документы для выезда за границу. Получив предоплату и бонус в виде ПДн, аферисты исчезают.

Маркетплейсы снова пускают с включенным VPN

Пользователи в соцсетях сообщают, что маркетплейсы снова начали открываться при включённом VPN. Похожая ситуация наблюдается и на других цифровых платформах. Это связывают с падением посещаемости и выручки после введения ограничений. При этом у пользователей некоторых VPN-сервисов проблемы всё ещё сохраняются.

О такой тенденции сообщает Hi-Tech Mail со ссылкой на публикации пользователей в соцсетях.

По их словам, при использовании как минимум трёх VPN-клиентов снова начали корректно открываться сайты и мобильные приложения Ozon, Wildberries, 2ГИС, «ВкусВилл», «Перекрёсток», «Пятёрочка», «Авито» и ряда сервисов Яндекса.

Впрочем, работоспособность сайтов и приложений остаётся выборочной. Авторы публикации также столкнулись с тем, что при заходе с включённым VPN или с зарубежного IP одни сервисы открывались корректно, а в других случаях доступ всё же обрывался. Кроме того, ситуация может отличаться в разных регионах России.

Формально ограничения для пользователей с включённым VPN начали действовать с 15 апреля, однако фактически они появились даже раньше. Пользователи жаловались на заметные задержки при загрузке карточек товаров и нестабильную работу сервисов.

После 15 апреля ограничения начали вводить и компании, которым этого напрямую не предписывали. Это связывали с тем, что средства подмены сетевых адресов мешали корректной работе их внутренних сервисов.

Однако уже через неделю после введения ограничений маркетплейсы столкнулись со снижением продаж на фоне падения посещаемости.

На площадках сократилось количество активных селлеров, ухудшился ассортимент, а часть покупателей перешла на альтернативные каналы — как офлайн, так и онлайн. В результате маркетплейсы начали смягчать ограничения, чтобы вернуть аудиторию.

RSS: Новости на портале Anti-Malware.ru