Новая кибергруппа атакует российскую промышленность через целевой фишинг

Новая кибергруппа атакует российскую промышленность через целевой фишинг

Новая кибергруппа атакует российскую промышленность через целевой фишинг

Эксперты RED Security SOC и CICADA8 выявили новую кибергруппировку, специализирующуюся на атаках на промышленные и машиностроительные компании. Основным инструментом злоумышленников стал целевой фишинг.

На ранних этапах подготовки атак они тщательно анализируют кадровые изменения в компаниях-жертвах: выясняют, кто покинул организацию, и получают контактные данные бывших коллег этих сотрудников.

От имени кадровых служб компаний, куда якобы устраивается уволившийся сотрудник, злоумышленники рассылают письма с просьбой дать характеристику бывшему коллеге. Для этого предлагается перейти по ссылке и авторизоваться на ресурсе, внешне напоминающем корпоративный.

Такие письма вызывают высокий уровень доверия, поскольку упоминаются реальные сотрудники, а сообщения направляются их непосредственным коллегам.

Получив доступ к корпоративным учетным записям, киберпреступники оперативно используют полученные данные — это позволяет обходить даже двухфакторную аутентификацию и значительно повышает эффективность атак. Благодаря быстрому реагированию они разворачивают атаку ещё до того, как службы ИБ успевают принять меры.

В 2024 году на промышленные компании пришлось более 40 тысяч инцидентов информационной безопасности — около трети от общего числа атак, зафиксированных RED Security SOC. Доля инцидентов высокой критичности в отрасли составила 18%. Почти половина всех атак (45%) произошла в нерабочее время — в выходные и праздничные дни.

«Целевой фишинг, ориентированный на конкретных адресатов, становится всё более распространённым, особенно в финансовом секторе. Однако в данном случае мы наблюдаем высокую проработку вредоносных ресурсов, что свидетельствует о высокой квалификации злоумышленников. Атаки фиксировались исключительно в промышленной сфере, что позволяет предположить наличие политической мотивации и стремление дестабилизировать конкретную отрасль», — отметил Алексей Кузнецов, генеральный директор CICADA8.

«Промышленность и машиностроение уже давно находятся в фокусе шпионажа и кражи данных со стороны прогосударственных APT-группировок. В последнее время участились атаки, направленные на нанесение прямого ущерба и нарушение работы компаний. В данном случае сложно точно определить конечные цели злоумышленников — атаки были выявлены на ранней стадии, а фишинговые домены, использованные против наших клиентов, своевременно разделегированы. Однако злоумышленники могут продолжить использовать аналогичные схемы, создавая клоны таких ресурсов. Мы настоятельно рекомендуем всем организациям отрасли усиливать меры защиты от фишинга и повышать уровень киберграмотности сотрудников», — подчеркнул Ильназ Гатауллин, технический руководитель центра мониторинга и реагирования на кибератаки RED Security SOC.

Google без спроса устанавливает на Android проверку разработчиков

Пользователи Android начали замечать на смартфонах новое приложение Android Developer Verifier с идентификатором com.google.android.verifier. Оно появляется без отдельного запроса и готовит устройства к будущим ограничениям на установку APK из сторонних источников.

Сервис будет проверять, зарегистрировано ли устанавливаемое приложение за подтверждённым разработчиком.

Для получения такого статуса автору потребуется пройти проверку личности и предоставить Google юридические данные. Это не гарантирует безопасность программы, зато позволяет связать её с конкретным человеком или компанией.

Google объясняет ограничения борьбой с мошенниками. Те нередко звонят жертвам, пугают уголовным делом или бедой с родственником, а затем торопят отключить защиту и установить вредоносный APK. Обычные предупреждения пользователи в панике пролистывают, поэтому Android добавит полосу препятствий.

  

 

Для установки приложения неподтверждённого разработчика придётся включить режим разработчика, подтвердить отсутствие давления, перезагрузить смартфон, подождать 24 часа и повторно войти по ПИН-коду или биометрии. За сутки срочный сотрудник банка обычно успеет потерять интерес.

Android Developer Verifier распространяется через системные обновления Google, отказаться от его загрузки нельзя. Сейчас приложение у большинства пользователей бездействует. Новые требования начнут вводить 30 сентября в Бразилии, Индонезии, Сингапуре и Таиланде, а глобальное расширение запланировано на 2027 год и позднее.

Удалить сервис пока можно, но неизвестно, не вернётся ли он с очередным обновлением и поможет ли это обойти проверку.

Для опытных пользователей оставили лазейку: установка через ADB не подпадает под ограничения и не требует суточного ожидания. Пользовательские прошивки без сервисов Google тоже могут отказаться от новой системы.

RSS: Новости на портале Anti-Malware.ru