Новая кибергруппа атакует российскую промышленность через целевой фишинг

Новая кибергруппа атакует российскую промышленность через целевой фишинг

Новая кибергруппа атакует российскую промышленность через целевой фишинг

Эксперты RED Security SOC и CICADA8 выявили новую кибергруппировку, специализирующуюся на атаках на промышленные и машиностроительные компании. Основным инструментом злоумышленников стал целевой фишинг.

На ранних этапах подготовки атак они тщательно анализируют кадровые изменения в компаниях-жертвах: выясняют, кто покинул организацию, и получают контактные данные бывших коллег этих сотрудников.

От имени кадровых служб компаний, куда якобы устраивается уволившийся сотрудник, злоумышленники рассылают письма с просьбой дать характеристику бывшему коллеге. Для этого предлагается перейти по ссылке и авторизоваться на ресурсе, внешне напоминающем корпоративный.

Такие письма вызывают высокий уровень доверия, поскольку упоминаются реальные сотрудники, а сообщения направляются их непосредственным коллегам.

Получив доступ к корпоративным учетным записям, киберпреступники оперативно используют полученные данные — это позволяет обходить даже двухфакторную аутентификацию и значительно повышает эффективность атак. Благодаря быстрому реагированию они разворачивают атаку ещё до того, как службы ИБ успевают принять меры.

В 2024 году на промышленные компании пришлось более 40 тысяч инцидентов информационной безопасности — около трети от общего числа атак, зафиксированных RED Security SOC. Доля инцидентов высокой критичности в отрасли составила 18%. Почти половина всех атак (45%) произошла в нерабочее время — в выходные и праздничные дни.

«Целевой фишинг, ориентированный на конкретных адресатов, становится всё более распространённым, особенно в финансовом секторе. Однако в данном случае мы наблюдаем высокую проработку вредоносных ресурсов, что свидетельствует о высокой квалификации злоумышленников. Атаки фиксировались исключительно в промышленной сфере, что позволяет предположить наличие политической мотивации и стремление дестабилизировать конкретную отрасль», — отметил Алексей Кузнецов, генеральный директор CICADA8.

«Промышленность и машиностроение уже давно находятся в фокусе шпионажа и кражи данных со стороны прогосударственных APT-группировок. В последнее время участились атаки, направленные на нанесение прямого ущерба и нарушение работы компаний. В данном случае сложно точно определить конечные цели злоумышленников — атаки были выявлены на ранней стадии, а фишинговые домены, использованные против наших клиентов, своевременно разделегированы. Однако злоумышленники могут продолжить использовать аналогичные схемы, создавая клоны таких ресурсов. Мы настоятельно рекомендуем всем организациям отрасли усиливать меры защиты от фишинга и повышать уровень киберграмотности сотрудников», — подчеркнул Ильназ Гатауллин, технический руководитель центра мониторинга и реагирования на кибератаки RED Security SOC.

Рекламный PDF-ридер из Google Play обманул защиту Android и Samsung

Официальный магазин приложений — это всё-таки не стерильная операционная. Автор Android Police Фейт Леру рассказала, как установленный из Google Play PDF-ридер начал показывать на смартфоне его матери назойливое уведомление и рекламу, которые невозможно было просто смахнуть.

Баннер настойчиво предлагал перейти по ссылке и установить некое дополнение для полной защиты данных. 

Выглядело это настолько убедительно, насколько обычно выглядят попытки завести пользователя туда, куда ему точно не надо.

Самое неприятное: Google Play Protect и встроенная защита приложений Samsung проверили смартфон и ничего подозрительного не обнаружили. Автор удалил программу вручную и посоветовал отправить жалобу в Google Play.

При этом достоверно установить вредоносную функциональность приложения она не смогла, речь идёт о подозрительном поведении с признаками рекламного софта, а не о подтверждённом банковском трояне.

Случай далеко не уникальный. По данным Malwarebytes, в 2025 году Google удалила из магазина 77 вредоносных приложений, суммарно набравших не менее 19 млн установок. Часто зловреды притворяются PDF-ридерами, клавиатурами, фоторедакторами, трекерами здоровья, ускорителями батареи и чистильщиками памяти.

Перед установкой стоит проверить разработчика, отзывы, историю обновлений и запрашиваемые разрешения. А если безобидный просмотрщик документов внезапно требует доступ к СМС, уведомлениям или специальным возможностям Android, лучше таким софтом не пользоваться.

RSS: Новости на портале Anti-Malware.ru