Группировка Scaly Wolf вернулась к атаке на машиностроение в России

Группировка Scaly Wolf вернулась к атаке на машиностроение в России

Группировка Scaly Wolf вернулась к атаке на машиностроение в России

В «Доктор Веб» рассказали о новой целевой атаке на российскую компанию из машиностроительного сектора, которая уже попадала в поле зрения киберпреступников два года назад. Судя по всему, злоумышленники не оставили попыток заполучить корпоративные секреты предприятия и вернулись с обновленным набором инструментов.

В конце июня 2025 года специалисты компании начали расследование после того, как на одном из компьютеров предприятия антивирус стал регулярно детектировать угрозу.

Выяснилось, что это не ложные тревоги, а признаки активной атаки. Первый взлом произошёл ещё 12 мая — на компьютере, где не был установлен Dr.Web. Оттуда вредонос распространился на другие машины.

Киберпреступники использовали фишинговые письма с PDF-приманками и архивами, в которых исполняемые файлы были замаскированы под документы.

 

Ключевым элементом атаки стал загрузчик Trojan.Updatar.1, который подтягивал другие модули бэкдора. В ходе расследования специалисты обнаружили, что злоумышленники применяли обфускацию на основе списка популярных паролей RockYou.txt, чтобы усложнить анализ кода.

Дальше в ход пошли утилиты Meterpreter из Metasploit, инструменты для кражи учётных данных и туннелирования трафика, а также стандартные программы для удалённого администрирования, которые часто не блокируются антивирусом по умолчанию.

На некоторых компьютерах Dr.Web успешно блокировал попытки загрузки вредоносных компонентов, но атакующие продолжали пробовать новые варианты — вплоть до применения RemCom для отключения встроенной защиты Windows и поиска признаков наличия Dr.Web.

По данным «Доктор Веб», за атакой стоит группировка Scaly Wolf, уже знакомая по прошлой кампании против этого же предприятия. На этот раз она отказалась от троянов по модели MaaS, но активно использовала собственный модульный бэкдор, утилиты с открытым исходным кодом и поддельные системные уведомления для введения пользователей в заблуждение.

Эксперты напоминают: даже установленный антивирус — не панацея. Настройки защиты нужно адаптировать под корпоративную среду, регулярно обновлять системы и приложения, а также уделять внимание выявлению и блокировке нестандартных инструментов администрирования, которые могут использоваться в атаках.

Обновление Windows 11 превращает курсор в привет из 1998 года

Необязательное августовское обновление Windows 11 KB5120998 принесло долгожданные функции: перемещаемую панель задач, изменяемый размер меню «Пуск» и более аккуратную строку поиска. Но за обновление дизайна некоторые пользователи расплачиваются увеличенным белым курсором и чёрными обоями.

После установки патча пользовательские указатели мыши могут сбрасываться на стандартный вариант, напоминающий курсор из старых версий Windows.

Попытки изменить его через настройки специальных возможностей не помогают: указатель остаётся белым, увеличенным, а иногда ещё и обзаводится подозрительно длинным хвостом.

Вторая распространённая жалоба касается рабочего стола. У части владельцев компьютеров обои заменяются сплошным чёрным фоном. Картинку можно вернуть вручную, но после выхода из системы или перезагрузки она иногда снова исчезает. Некоторым счастливчикам достаются сразу оба бага.

Проблемы затрагивают не все устройства и могут зависеть от оборудования, масштаба экрана или настроек темы. Единственный подтверждённый пользователями способ исправить ситуацию — удалить KB5120998. Правда, вместе с ошибками исчезнут и новые возможности панели задач, меню «Пуск» и поиска.

Microsoft пока не внесла сбои с курсором и обоями в список известных проблем. Сотрудник компании Джен Джентльмен напомнила, что обновление необязательное, и попросила пострадавших отправлять отчёты через Feedback Hub. При этом его изменения позднее войдут в обязательный пакет.

Так что с установкой KB5120998 разумнее не спешить.

RSS: Новости на портале Anti-Malware.ru