Хактивисты BO Team грозят служебным расследованием в связи с ДМС

Хактивисты BO Team грозят служебным расследованием в связи с ДМС

Хактивисты BO Team грозят служебным расследованием в связи с ДМС

В «Лаборатории Касперского» фиксируют новый всплеск целевых рассылок BO Team на территории России. Разбор сентябрьских атак показал, что хактивисты обновили свои бэкдоры, а в качестве приманки используют тему ДМС.

Вредоносные сообщения, рассылаемые BO Team, она же Black Owl, Lifting Zmiy и Hoody Hyena, написаны от имени поставщика услуг страхования либо банка. Получателя чаще всего обвиняют в злоупотреблении полисом ДМС.

Целевой зловред (BrockenDoor) спрятан в прикрепленном архивном файле в виде экзешника, замаскированного под PDF. При открытии запароленного вложения (ключ указан в теле письма) пользователю отображается документ-приманка:

 

Примечательно, что вредонос откатывает свое исполнение, если у жертвы в параметрах раскладки клавиатуры не выставлен русский язык.

Основной код BrockenDoor оказался переписанным на C#. Выполняемые зловредом команды теперь обозначены двумя-тремя символами (ранее они были прописаны в развернутой форме).

Функциональность бэкдора мало изменилась. В ходе текущей кампании была зафиксирована попытка использования BrockenDoor для установки новой версии Go-бэкдора ZeronetKit, тоже из арсенала BO Team.

«Жертвами атак стали российские организации, заинтересованные в ДМС для своих сотрудников, — комментирует эксперт Kaspersky Олег Купреев. — Фишинговые письма, а также документы-приманки, скорее всего, создавались под конкретные цели: атакующие не использовали типовые шаблоны, а адаптировали вложения в каждой конкретной атаке под юридические документы, призывая жертву срочно ознакомиться с их содержанием».

РЖД переводит сервисы на новые сертификаты: что делать пассажирам

РЖД начала переводить сайт, приложение «РЖД Пассажирам», PWA-версию и другие электронные сервисы на российские сертификаты безопасности. Из-за этого части пользователей потребуется установить корневые сертификаты Минцифры или перейти на браузер, который уже умеет им доверять.

В российских браузерах сервисы продолжат открываться без дополнительной настройки, как на компьютерах, так и на мобильных устройствах.

Пользователям других браузеров РЖД рекомендует скачать сертификаты с официальной страницы «Госуслуг». Учётная запись для этого не нужна, установка бесплатна.

С Android всё спокойно. Актуальная версия приложения «РЖД Пассажирам» продолжит работать без дополнительных сертификатов. Пользователям советуют лишь проверить наличие обновлений.

Владельцам iPhone повезло меньше: для работы приложения на iOS понадобится установить корневые сертификаты Минцифры вручную. Информация о переходе также опубликована на сайте РЖД.

Корневой сертификат сообщает устройству, каким центрам сертификации можно доверять. Поэтому скачивать такой файл из телеграм-канала, письма от поддержки или с первого сайта в поиске категорически нельзя. Установка поддельного сертификата способна помочь злоумышленникам перехватывать трафик и маскировать фишинговые страницы.

Безопасный вариант — использовать только прямой адрес gosuslugi.ru/crt, самостоятельно набрав его в браузере. Если при открытии сайта РЖД внезапно предлагают скачать сертификат с другого домена, перед вами, вероятнее всего мошенник.

RSS: Новости на портале Anti-Malware.ru