Группа Head Mare атаковала российские промпредприятия новым бэкдором

Группа Head Mare атаковала российские промпредприятия новым бэкдором

Группа Head Mare атаковала российские промпредприятия новым бэкдором

«Лаборатория Касперского» зафиксировала новую волну целевых атак на российские промышленные предприятия. Ответственной за инциденты считается группировка Head Mare.

По данным компании, в марте 2025 года около 800 сотрудников из приблизительно 100 организаций получили вредоносную рассылку. Среди пострадавших — предприятия из машиностроительной и приборостроительной отраслей.

Атака начинается с того, что сотрудники промышленных предприятий получают электронные письма, якобы направленные от некоего секретариата. В письмах предлагается подтвердить получение информации и ознакомиться с вложением в формате ZIP.

При открытии архива жертва видит поддельный документ с заявкой на ремонт оборудования, якобы поступивший от одного из министерств. Однако в реальности вложение содержит вредоносный файл.

Особенностью данной атаки является использование техники polyglot, которая позволяет злоумышленникам создавать многофункциональные файлы, способные восприниматься одновременно и как безобидные документы или изображения, и как исполняемые вредоносные программы. Данная методика затрудняет автоматическое сканирование и выявление угроз.

Исполняемый компонент polyglot-файла — ранее не встречавшийся бэкдор PhantomPyramid, написанный на Python версии 3.8. Одним из компонентов, загружаемых через этот бэкдор, является открытый агент удалённого управления MeshAgent, входящий в решение MeshCentral.

Хотя MeshAgent является легитимным инструментом и широко используется в легальной деятельности, ранее были зафиксированы случаи его применения и другими киберпреступными группами, такими как Awaken Likho.

Артём Ушков, исследователь угроз из «Лаборатории Касперского», отметил, что группировка Head Mare постоянно обновляет свой арсенал и применяет новые тактики. Он подчеркнул необходимость регулярного получения актуальной информации об угрозах и их способах распространения для эффективного противодействия подобным атакам.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В Reddit без спросу обкатали психологическое воздействие с помощью ИИ

Модераторы подфорума Change My View («Измени мое мнение», CMV) в Reddit направили жалобу в Цюрихский университет: группа исследователей тайно провела эксперимент с ИИ, в котором невольно приняло участие все сообщество.

ИИ-модель два месяца вбрасывала провокационные комментарии в ветку; ученые таким образом проверяли ее умение убеждать. По окончании эксперимента они соблаговолили поставить модераторов в известность и сознались в нарушении правил CMV (там запрещено использовать боты и ИИ).

Для публикации реплик исследователи создали ряд вымышленных персонажей — жертв насилия, консультантов-психологов, противников сектантства и протестных движений. Некоторые фейковые аккаунты админы Reddit выловили и забанили за нарушение пользовательского соглашения.

Сами исследователи, по их словам, комментарии не постили, только вручную проверяли каждую реплику ИИ на предмет потенциально вредного контента. Для персонализации реплик другая ИИ-модель собирала в Reddit пользовательские данные, такие как пол, возраст, этническая принадлежность, местоположение, политические взгляды.

Согласия «подопытных кроликов» при этом никто не спрашивал — для чистоты эксперимента.

Получив разъяснительное письмо, модераторы CMV направили в университет официальную жалобу, предложив публично извиниться за неэтичное поведение исследователей и отказаться от публикации результатов эксперимента.

В ответ на претензии представитель вуза заявил, что научному руководителю ИИ-проекта объявлен выговор. Также будут приняты меры, чтобы подобного не повторилось, но отменять публикацию никто не собирается: результаты проделанной работы важны для науки, а вред от эксперимента минимален.

И претензии, и реакция учебного заведения были опубликованы в CMV. Пользователи до сих пор комментируют этот пост, высказывая свое возмущение.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru