Новый бэкдор CAPI нацелен на автопром и онлайн-ретейл в России

Новый бэкдор CAPI нацелен на автопром и онлайн-ретейл в России

Новый бэкдор CAPI нацелен на автопром и онлайн-ретейл в России

Эксперты из Seqrite Labs рассказали о новой киберкампании, нацеленной, предположительно, на российские компании из автомобильной отрасли и онлайн-ретейла. Киберпреступники используют ранее неизвестный вредонос под названием CAPI, написанный на .NET.

Заражение начинается с фишингового письма, к которому прикреплён ZIP-архив. Внутри — русскоязычный документ-приманка с темой о перерасчёте зарплаты, а также ярлык Windows (LNK-файл) под тем же именем — «Перерасчет заработной платы 01.10.2025».

Запуск ярлыка активирует файл adobe.dll — тот самый бэкдор CAPI — с помощью системной утилиты rundll32.exe, что позволяет обойти защитные программы. Этот приём известен как Living-off-the-Land (LotL) — использование легитимных инструментов Windows в злонамеренных целях.

Что умеет CAPI Backdoor

После запуска вредонос проверяет, запущен ли он с правами администратора, собирает список установленных антивирусов и открывает поддельный документ, чтобы отвлечь внимание пользователя. Параллельно он устанавливает соединение с удалённым сервером 91.223.75[.]96, откуда получает команды.

CAPI Backdoor способен:

  • красть данные из браузеров Chrome, Edge и Firefox;
  • делать скриншоты экрана;
  • собирать системную информацию и список файлов;
  • отправлять всё это злоумышленникам.

Чтобы закрепиться в системе, троян создаёт задачу в Планировщике и ярлык в директории автозагрузки Windows, обеспечивая автоматический запуск при перезагрузке.

Seqrite полагает, что кампания направлена на российские автокомпании, так как один из связанных доменов — carprlce[.]ru — имитирует популярный сайт carprice[.]ru.

«Вредоносная DLL выполняет функции стилера и закрепляется в системе для дальнейших атак», — отметили исследователи Прия Патель и Субхаджит Сингха.

Пока неизвестно, кто стоит за этой атакой, но кампания выглядит как таргетированная и хорошо подготовленная — с использованием реалистичных документов, точечных доменов и продуманной техникой маскировки.

Татарстан и Security Vision займутся кибербезопасностью в регионе

Правительство Татарстана и компания Security Vision подписали стратегическое соглашение о сотрудничестве в сфере кибербезопасности. Документ заключили на Петербургском международном экономическом форуме 2026 года. Стороны планируют вместе работать над защитой значимых предприятий региона, развивать подходы к информационной безопасности и повышать цифровую грамотность жителей.

Это соглашение стало продолжением уже действующего сотрудничества. Ранее Security Vision вместе с Центром информационных технологий Республики Татарстан участвовала в создании системы автоматизации процессов кибербезопасности для регионального правительства.

Сейчас платформа Security Vision установлена в правительственном центре обработки данных Татарстана. С её помощью выстроены процессы информационной безопасности более чем для 20 министерств и ведомств. По сути, речь идёт о единой системе, которая помогает координировать защиту цифровой инфраструктуры республиканских органов власти.

В рамках нового соглашения стороны будут обмениваться опытом, совместно прорабатывать подходы к защите информации и реагированию на киберугрозы. Отдельный акцент сделают на устойчивости значимых предприятий региона, для которых сбои и инциденты в цифровой среде могут быть особенно чувствительными.

 

Ещё одно направление — образование. В планах есть повышение квалификации специалистов по информационной безопасности, развитие инициатив по киберграмотности и популяризация профессии защитника информации. Часть проектов могут реализовать на базе Университета Иннополис.

Также Татарстан и Security Vision намерены совместно проводить лекции, семинары и другие просветительские мероприятия для жителей региона. Кроме того, стороны продолжат участвовать в отраслевых событиях, включая Kazan Digital Week.

Министр цифрового развития Татарстана Илья Начвин отметил, что республика уже выстроила единую защищённую экосистему на базе Центра информационных технологий. По его словам, новое соглашение должно помочь развивать эту инфраструктуру дальше.

Гендиректор Security Vision Руслан Рахметов подчеркнул, что совместные инициативы будут касаться как повышения киберграмотности, так и защиты значимых предприятий региона.

RSS: Новости на портале Anti-Malware.ru