Через Контур Диадок начали рассылать зловред в архиве под видом RTF

Через Контур Диадок начали рассылать зловред в архиве под видом RTF

Через Контур Диадок начали рассылать зловред в архиве под видом RTF

Через систему электронного документооборота «Контур Диадок» зафиксирована массовая рассылка программного зловреда. Пользователи начали получать заражённые письма с архивами, содержащими вредоносные файлы. Несмотря на это, разработчик «СКБ Контур» утверждает, что сама система работает штатно, не была взломана, а источником рассылки стали заражённые пользовательские компьютеры.

Как сообщил разработчик «Контур Диадок», источником атаки стал один из пользователей, открывший вредоносное вложение. После этого зловред начал автоматически распространяться через его компьютер по контактам в системе.

Заражённые письма содержали архивы с названиями вроде «архив.zip» или «июль 2025 - копия.rtf.zip». Внутри — исполняемый файл, замаскированный под текстовый документ.

По данным «СКБ Контур», на момент начала распространения зловред не распознавался большинством антивирусных решений. Однако уже 7 августа несколько защитных систем начали идентифицировать его как угрозу. По характеру действия вредонос представляет собой инструмент удалённого управления.

«Сам Диадок не взломан. Он продолжает работать, все данные клиентов находятся в безопасности. Для вредоносной рассылки использовали стандартную функциональность продукта по отправке документов: будьте внимательны при получении неформализованных документов, следуйте нашим рекомендациям», — говорится в официальном сообщении «СКБ Контур».

Чтобы пресечь дальнейшее распространение, разработчик заблокировал возможность отправки заражённых файлов и удалил уже разосланные экземпляры. Тем не менее в компании предупредили, что часть таких писем всё же могла дойти до адресатов.

Всем пользователям «Контур Диадок» направлены рекомендации: провести полную проверку устройств антивирусом, проконтролировать исходящие сетевые соединения и проверить содержимое почтовых ящиков. В компании уточняют, что зловред распространяется не только через систему документооборота, но и через электронную почту.

Подпишитесь на новости

Бэкдор MacSync научился получать команды через публичные календари iCloud

Создатели вредоносной программы MacSync нашли новое применение iCloud Calendar: теперь публичные события сервиса помогают доставлять команды и следующие компоненты атаки на компьютеры с macOS. Корпоративный календарь, говорите? У киберпреступников там своя повестка.

Как выяснили эксперты «Лаборатории Касперского», загрузчик скачивает данные публичного события и отправляет их прямо в командную оболочку zsh.

Большая часть текста вызывает ошибки, зато команда, спрятанная после строки DESCRIPTION:, успешно запускается и загружает из iCloud архив с очередным вредоносным приложением.

MacSync распространяется через ClickFix-атаки, пиратский софт и поддельные приложения. В одной из обнаруженных кампаний зловред изображал несуществующий криптокошелёк Toria, для которого злоумышленники создали отдельный сайт и даже устроили рекламу в соцсетях.

Сам стилер собирает историю браузера, файлы cookie, сохранённые пароли, данные криптовалютных кошельков, Telegram и Keychain. В его список покупок также попали конфигурации SSH, AWS, Kubernetes и Git, история команд Zsh и Bash, сведения об устройстве и другие полезные разработчикам секреты.


Новая версия получила отдельный бэкдор на Objective-C, который маскируется под Finder. Он закрепляется через LaunchAgent, файл .zshrc и глобальные Git-хуки, а заодно завершает процессы уведомлений macOS, чтобы система не задавала владельцу лишних вопросов.

Бэкдор умеет запускать полученные с управляющего сервера AppleScript-команды, похищать файлы и заменять расширения браузера. Особенно интересно выглядит возможность подменить установленное приложение аппаратного кошелька Ledger версией от злоумышленников.

Присутствует и загадочная команда live_browser, назначение которой исследователям пока установить не удалось. Пользователям советуют не выполнять найденные в интернете команды, не устанавливать DMG-файлы с сомнительных сайтов и внимательно относиться к запросам пароля администратора.

RSS: Новости на портале Anti-Malware.ru