Российскую оборонку атакуют шпионы Dark River, вооруженные мощным бэкдором

Российскую оборонку атакуют шпионы Dark River, вооруженные мощным бэкдором

Российскую оборонку атакуют шпионы Dark River, вооруженные мощным бэкдором

Новая кибергруппа, которую в Positive Technologies назвали Dark River, тщательно выбирает своих жертв и действует точечно. Используемый ею модульный бэкдор засветился в нескольких атаках на предприятия российского оборонного комплекса.

Анализ вредоноса MataDoor показал, что разработчики не жалели ресурсов на его развитие. Хорошо проработанные архитектура и транспортная система позволяют бэкдору незаметно и долго работать в скомпрометированной инфраструктуре, облегчая шпионаж и кражу конфиденциальной информации.

Зловред умело маскируется: имена исполняемых файлов вызывают ассоциации с легитимным софтом, установленным на зараженных устройствах, некоторые семплы имеют действительную цифровую подпись. Вирусописатели также использовали различные утилиты-упаковщики, чтобы осложнить обнаружение.

«Это хорошо продуманный вредонос с глубокой индивидуальной разработкой в плане транспорта, скрытности и архитектуры, — комментирует Максим Андреев, старший специалист отдела PT по исследованию киберугроз. — Группировка не стала использовать коробочные решения, многие протоколы намеренно реализованы разработчиком самостоятельно. Большая и сложная транспортная система позволяет гибко настраивать коммуникацию с командой оператора, с сервером, чтобы оставаться скрытым и незамеченным. Это вредоносное программное обеспечение может действовать даже в логически изолированных сетях, вытаскивать и передавать данные откуда угодно».

Исследователи полагают, что внедрение MataDoor происходит через эксплойт, а приманкой служат поддельные письма с вредоносным вложением в формате DOCX. Для отработки эксплойта нужно не только открыть документ, но и включить режим редактирования — например, чтобы прояснить нечитаемый текст.

Похожие письма, нацеленные на оборонку, рассылались в России два года назад. На тот момент злоумышленники использовали эксплойт CVE-2021-40444.

Для защиты от сложных угроз вроде MataDoor эксперты рекомендуют принимать проактивные меры, используя инструменты поведенческого анализа, такие как PT Sandbox и PT NAD. Избежать заражения через почту поможет соблюдение базовых правил кибергигиены:

  • не терять бдительности, получая письма (а также сообщения в мессенджерах и социальных сетях);
  • не переходить по сомнительным ссылкам;
  • не открывать подозрительные вложения.

Для проведения рассылок злоумышленники могут использовать взломанные почтовые ящики. При получении неожиданного письма следует поискать такие свидетельства подлога, как нетипичные для переписок в компании вложения, некорректная подпись, несоответствие поднятого вопроса и уровня компетенций получателя.

MacSync научился воровать криптовалюту и прятать компоненты в iCloud

Зловред MacSync для macOS заметно прокачался. Теперь он приходит не один, а в компании стилера и бэкдора, крадёт пароли и данные криптокошельков, а затем оставляет злоумышленникам удалённый вход на заражённый Mac.

Обновлённую версию обнаружили эксперты «Лаборатории Касперского». MacSync появился в 2024–2025 годах как ответвление стилера AMOS, но найденный в сентябре 2026 года вариант получил более сложную многоступенчатую цепочку заражения.

Атака начинается с классики: пользователь скачивает якобы нужное приложение — например, сервис для совместной работы с документами или криптокошелёк.

В некоторых случаях один из компонентов вредоноса разработчики прятали в общедоступной записи календаря iCloud в формате ICS. Календарь внезапно стал частью цепочки доставки, потому что обычных загрузчиков злоумышленникам, видимо, уже мало.

 

После запуска MacSync изображает скачанное приложение и просит пароль администратора. Затем показывает поддельное уведомление macOS о повреждении программы и предлагает переместить её в корзину.

Только ничего в корзину не отправляется: стилер остаётся в системе и начинает собирать историю браузера, cookie, логины, пароли, данные Telegram и криптокошельков, а также настройки SSH и ZSH.

Второй компонент маскируется под Finder и работает как бэкдор. Через него атакующие могут выполнять произвольный код, похищать отдельные файлы, устанавливать расширения браузера и даже заменять легитимное приложение Ledger вредоносной версией. Основная цель такой подмены, вероятнее всего, — кража криптовалюты.

Пользователям советуют загружать программы только с проверенных ресурсов и настороженно относиться к неожиданному запросу пароля администратора.

RSS: Новости на портале Anti-Malware.ru