Группа Core Werewolf пыталась атаковать российскую военную базу в Армении

Группа Core Werewolf пыталась атаковать российскую военную базу в Армении

Группа Core Werewolf пыталась атаковать российскую военную базу в Армении

Киберпреступная группировка Core Werewolf отметилась новыми атаками, целью которых, судя по всему, были российские военные. Фигурирующий в кампании вредоносный файл был загружен на VirusTotal из Армении (город Гюмри).

Группу Core Werewolf еще называют PseudoGamaredon, ранее она атаковала объекты критической информационной инфраструктуры в России, а также предприятия военно-промышленного комплекса. Кибероперации Core Werewolf стартовали в августе 2021 года.

Специалисты российской компании F.A.C.C.T., отслеживающие активность группы, отмечали ее атаки на НИИ, который занимается разработкой вооружения, а также на российский оборонный завод. Последним кибершпионы заинтересовались в начале апреля.

По данным исследователей, злоумышленники используют в своих кампаниях софт UltraVNC. Недавно эксперты Threat Intelligence компании F.A.C.C.T. обратили внимание, что на площадку VirusTotal был загружен вредоносный файл из города Гюмри, Армения.

Это самораспаковывающийся архив в формате 7zSFX, который незаметно устанавливает в систему и запускает программу UltraVNC, открывающую удаленный доступ к устройству.

Специалисты выяснили, что целью кибершпионов на этот раз была, скорее всего, 102-я российская военная база. Выступающий приманкой документ намекал на это: маскировался под ходатайство о якобы представлении к госнаградам. Именно в городе Гюмри, кстати, дислоцируется 102-ая российская военная база.

 

Командным центром в кампании Core Werewolf выступал домен mailcommunity[.]ru, зарегистрированный год назад. Срок аренды уже практически подошел к концу, но злоумышленники продлили его еще на год и сразу начали использовать в атаках.

Образец UltraVNC и файл конфигурации ничем не отличаются от уже ранее использованных группировкой.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

У Почты России наблюдаются сбои в работе сайта и онлайн-сервисов

Сегодня пользователи из разных регионов России сообщили о сбоях в работе сайта «Почты России». Как отмечают пользователи, сайт не открывается ни в десктопной, ни в мобильной версии. Также наблюдаются проблемы с авторизацией и доступом к сервису отслеживания отправлений.

Согласно данным Downdetector, массовые жалобы начали поступать около 17:00 по московскому времени. Пользователи сообщали либо о невозможности загрузить сайт, либо о сбоях в работе его отдельных функций.

Наибольшее количество обращений поступило от жителей Москвы, Санкт-Петербурга, а также регионов Северо-Запада, включая Калининградскую и Ленинградскую области и Карелию.

В то же время, как отмечает издание MSK1.RU, мобильное приложение «Почты России» продолжало работать. По данным издания, примерно в 17:45 сайт начал снова открываться.

«Отставить панику! Сайт, мобильное приложение — всё надёжно, безопасно, под контролем», — заявили в официальном телеграм-канале «Почты России». Причины сбоев компания раскрывать не стала.

Между тем 28 июля возникли серьёзные проблемы в ИТ-инфраструктуре аптечной сети «Столички». Сначала перестали работать онлайн-сервисы, а 29 июля сбой затронул кассовую и учётную системы, в результате чего часть аптек в Москве была закрыта.

Тем же днём стало известно о кибератаке на «Аэрофлот». Ответственность за неё взяла на себя группировка Silent Crow. По оценке, только за 28 июля прямые убытки компании составили более 250 млн рублей.

 

Напомним, в этом месяце мы писали, что «Почта России» станет тестовой площадкой для практик киберустойчивости.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru