Новый бэкдор CAPI нацелен на автопром и онлайн-ретейл в России

Новый бэкдор CAPI нацелен на автопром и онлайн-ретейл в России

Новый бэкдор CAPI нацелен на автопром и онлайн-ретейл в России

Эксперты из Seqrite Labs рассказали о новой киберкампании, нацеленной, предположительно, на российские компании из автомобильной отрасли и онлайн-ретейла. Киберпреступники используют ранее неизвестный вредонос под названием CAPI, написанный на .NET.

Заражение начинается с фишингового письма, к которому прикреплён ZIP-архив. Внутри — русскоязычный документ-приманка с темой о перерасчёте зарплаты, а также ярлык Windows (LNK-файл) под тем же именем — «Перерасчет заработной платы 01.10.2025».

Запуск ярлыка активирует файл adobe.dll — тот самый бэкдор CAPI — с помощью системной утилиты rundll32.exe, что позволяет обойти защитные программы. Этот приём известен как Living-off-the-Land (LotL) — использование легитимных инструментов Windows в злонамеренных целях.

Что умеет CAPI Backdoor

После запуска вредонос проверяет, запущен ли он с правами администратора, собирает список установленных антивирусов и открывает поддельный документ, чтобы отвлечь внимание пользователя. Параллельно он устанавливает соединение с удалённым сервером 91.223.75[.]96, откуда получает команды.

CAPI Backdoor способен:

  • красть данные из браузеров Chrome, Edge и Firefox;
  • делать скриншоты экрана;
  • собирать системную информацию и список файлов;
  • отправлять всё это злоумышленникам.

Чтобы закрепиться в системе, троян создаёт задачу в Планировщике и ярлык в директории автозагрузки Windows, обеспечивая автоматический запуск при перезагрузке.

Seqrite полагает, что кампания направлена на российские автокомпании, так как один из связанных доменов — carprlce[.]ru — имитирует популярный сайт carprice[.]ru.

«Вредоносная DLL выполняет функции стилера и закрепляется в системе для дальнейших атак», — отметили исследователи Прия Патель и Субхаджит Сингха.

Пока неизвестно, кто стоит за этой атакой, но кампания выглядит как таргетированная и хорошо подготовленная — с использованием реалистичных документов, точечных доменов и продуманной техникой маскировки.

Positive Education запускает программу для CISO нового уровня

Центр практического обучения Positive Education объявил о запуске новой программы для директоров по информационной безопасности. Курс «CISO 3.0: управление на уровне бизнеса» рассчитан на руководителей, которым уже недостаточно разбираться только в технологиях защиты — теперь от них ждут понимания бизнеса, финансов и стратегии.

Поводом для появления программы стали результаты совместного исследования Positive Education, SuperJob и консалтинговой компании the Edgers.

Оно показало, что лишь 25% генеральных директоров высоко оценивают компетенции своих CISO. Главные претензии — слабые управленческие навыки и недостаточное понимание бизнес-процессов. В результате вопросы кибербезопасности нередко остаются вне стратегической повестки компании.

Организаторы отмечают, что большинство существующих программ для CISO по-прежнему сосредоточены на нормативных требованиях и технических аспектах защиты. Однако рынок всё чаще требует другого: умения говорить с руководством на языке бизнеса, оценивать киберриски в денежном выражении и аргументированно обосновывать инвестиции в безопасность.

Программа состоит из трёх модулей, посвящённых стратегии кибербезопасности, бизнес-мышлению и управлению изменениями. Помимо лекций участников ждут практические задания, дискуссии с приглашёнными экспертами и работа над собственным проектом. В финале каждый должен будет защитить стратегию кибербезопасности своей организации перед отраслевыми экспертами.

Среди заявленных спикеров — сооснователь Positive Technologies и фонда «Сайберус» Юрий Максимов, бизнес-консультант Алексей Лукацкий, независимый директор Наталья Воеводина, а также специалисты в области финансового управления и организационных изменений.

Очная программа стартует 11 сентября в Москве и продлится восемь недель. Она ориентирована на действующих руководителей ИБ и CIO, которым необходимо встроить вопросы кибербезопасности в систему управления компанией, а не только в работу ИТ-подразделения.

RSS: Новости на портале Anti-Malware.ru