MaxPatrol SIEM помог выявить вредоноса, собравшего сотни тысяч жертв

MaxPatrol SIEM помог выявить вредоноса, собравшего сотни тысяч жертв

MaxPatrol SIEM помог выявить вредоноса, собравшего сотни тысяч жертв

Аномальная активность, обнаруженная в сети клиента с помощью MaxPatrol SIEM, позволила Positive Technologies выявить атаку неизвестного ранее вредоноса, охватившую более 250 тыс. пользователей в 164 странах, в том числе в России.

Зловред, по всей видимости, распространяется через торрент-трекеры и сайты с пиратским контентом. Жертвы заражения — в основном обычные пользователи, хотя среди них встречаются также госструктуры, образовательные и медучреждения, нефтегазовые, строительные, ретейл- и ИТ-компании.

Подавляющее большинство пострадавших (свыше 200 тыс.) находятся в России, Украине, Белоруссии, Узбекистане. Выявлены также заражения в Индии, на Филиппинах, в Бразилии, Польше и Германии.

Новый вредонос был обнаружен в ходе расследования августовского инцидента в одной из российских компаний. Источником аномальной активности в сети, зафиксированной MaxPatrol SIEM, оказалось портативное устройство одного из корпоративных пользователей.

«После установки такое ВПО ведет себя достаточно шумно: собирает информацию о компьютере жертвы, устанавливает программу RMS (для удаленного управления) и майнер XMRig, архивирует содержимое пользовательской папки Telegram (tdata) — и это лишь наиболее активные действия за короткий период наблюдения, — рассказывает Денис Кувшинов, руководитель отдела исследования киберугроз экспертного центра безопасности Positive Technologies. — В конкретном случае, за которым мы наблюдали, зловред отправлял собранную информацию с корпоративного ноутбука пользователя в телеграм-бот, он в этой цепочке выступал в роли контрольного сервера».

Получив доступ к папке Telegram, оператор зловреда вступает в телеграм-сессию пользователя и скрытно мониторит переписку. Если в настройках включена двухфакторная аутентификация (2FA), ее обходят, подбирая пароль перебором. Избавиться от подобной слежки можно, завершив текущую сессию и зайдя в мессенджер повторно.

Для защиты от подобных атак организациям рекомендуется использовать ИБ-продукты класса SIEM: они помогут вовремя выявить подозрительную активность. Частным лицам следует использовать лицензированное ПО, воздержаться от скачивания программ из недоверенных источников, а также установить антивирус и поддерживать его в актуальном состоянии.

Мошенники превращают iPhone в кирпич через моды Telegram

В России появилась новая мошенническая схема, нацеленная на владельцев iPhone и iPad. Злоумышленники предлагают установить якобы «прокачанные» версии Telegram с дополнительными возможностями: встроенным VPN, анонимным номером, доступом к удалённым перепискам и даже бесплатным Premium. Но на деле всё заканчивается куда прозаичнее: устройство блокируют, а с владельца потом требуют деньги за разблокировку.

О новой схеме рассказали специалисты компании F6. По их данным, с 9 февраля по 5 марта 2026 года одна из групп, работающих по такому сценарию, похитила у пользователей в России почти 3 млн рублей.

Схема построена на актуальной повестке. На фоне замедления Telegram в России и разговоров о возможной блокировке мессенджера мошенники играют на тревоге пользователей, которые ищут способы сохранить доступ к сервису при любом развитии событий.

В качестве приманки используются так называемые моды Telegram — модифицированные версии приложения, которых нет в App Store. Пользователям обещают заманчивый набор функций: обход ограничений, режим инкогнито, просмотр удалённых сообщений, доступ к закрытым каналам и прочие «секретные возможности». Среди названий таких сборок фигурируют ToxicGram, DarkGram, HakoGram, HoloGram, AstroGram и Doxogram.

 

Дальше в ход идёт Telegram-бот. Он объясняет, что нужный мод нельзя установить из официального магазина, поэтому якобы нужно подключиться к другой учётной записи Apple. Мошенники называют это «передачей айклауда» и высылают инструкции: выйти из своего аккаунта и войти в чужой Apple ID по присланным логину и паролю.

 

И вот здесь для пользователя начинается самое неприятное. Как только устройство привязывается к подставному Apple ID, злоумышленники блокируют iPhone или iPad. После этого на экране оставляют контакты для связи, а дальше уже под видом «поддержки Apple» или неких специализированных сервисов начинают вымогать деньги за возврат доступа.

 

Причём многие жертвы даже не понимают, что общаются всё с теми же мошенниками, которые их и заблокировали. По данным F6, за разблокировку обычно требуют от 10 до 60 тысяч рублей. Сумма зависит от модели устройства. Чем дороже и новее гаджет, тем выше «тариф».

Средняя сумма списаний в этой схеме составила 11 837 рублей, но в компании подчёркивают, что реальные потери часто оказываются выше: многие переводят деньги злоумышленникам не одним платежом, а частями.

RSS: Новости на портале Anti-Malware.ru