Silver Fox атакует Россию: 1600 писем из налоговой и новый бэкдор ABCDoor

Silver Fox атакует Россию: 1600 писем из налоговой и новый бэкдор ABCDoor

Silver Fox атакует Россию: 1600 писем из налоговой и новый бэкдор ABCDoor

Российские компании попали под новую волну атак группировки Silver Fox, о которой рассказали эксперты «Лаборатории Касперского». Кампания затронула организации из промышленности, консалтинга, торговли и транспорта, а основным крючком стала классика социальной инженерии: письма, замаскированные под официальные уведомления от налоговой службы.

С начала января по начало февраля исследователи зафиксировали более 1600 таких рассылок.

Схема выглядит банально: получателю сообщают о якобы серьёзных нарушениях и подталкивают как можно быстрее открыть вложение и разобраться. Но в этот раз Silver Fox обновила подачу.

Если раньше чаще встречались вредоносные архивы, то теперь атакующие прикрепляют PDF-документ, внутри которого спрятаны ссылки на скачивание. Зачем так усложнять? По сути, чтобы аккуратнее проскочить почтовые фильтры: внешне письмо выглядит чинно, а опасная часть уезжает на следующий шаг цепочки.

Главное новшество — инструментарий. В январской кампании злоумышленники использовали ранее неизвестные загрузчики и Python-бэкдор, который исследователи назвали ABCDoor.

Его запускали через уже знакомый по прошлым атакам бэкдор ValleyRAT (он же Winos). ABCDoor даёт атакующим удалённый доступ и довольно широкий набор возможностей: от управления системой и работы с файлами до кейлоггинга, доступа к буферу обмена и даже трансляции нескольких экранов жертвы почти в  режиме реального времени. Плюс он умеет обновляться, закрепляться и подстраиваться по ходу атаки.

Цепочка доставки тоже стала интереснее: для загрузки ValleyRAT, по данным исследователей, применялась модифицированная, ранее неизвестная версия RustSL, впервые её заметили ещё в конце декабря 2025 года. Всё это делает кампанию более живучей: разные домены, разные адреса отправителей, несколько этапов доставки, а каждый кусок цепочки сложнее отрубить одним движением.

«Социальная инженерия сыграла ключевую роль в данной кампании — группировка воспользовались тем, что люди обычно доверяют уведомлениям от официальных ведомств, например от налоговой службы. При этом Silver Fox применила многоступенчатый подход к доставке основной вредоносной нагрузки, а также задействовала разные адреса и домены. Это повышает опасность подобных атак, поскольку такой метод позволяет злоумышленникам минимизировать риск обнаружения и блокировки всей цепочки атаки», — прокомментировал Антон Каргин, эксперт Kaspersky GReAT.

Ранее Silver Fox в основном атаковала компании в Азии (телеком, энергетика, логистика, финансы), а на российские организации, как отмечают в «Лаборатории Касперского», группировка впервые переключилась в конце 2025 года. Сейчас атакующие явно нащупывают здесь почву.

Решения «Лаборатории Касперского» детектируют связанные компоненты атаки как: Trojan-Spy.Win64.Pycl.a, Trojan-Downloader.Script.Generic, Trojan.Win32.RSL, Trojan.Win32.Agentb, Trojan.Win32.Injuke, Backdoor.Win32.Xkcp, Trojan-Downloader.Win32.Agent.

ИИ в банковском антифроде пока проигрывает старым добрым правилам

Банки активно обсуждают искусственный интеллект, но ловить мошенников по-прежнему предпочитают проверенными методами. Только 13% российских банков используют машинное обучение как основной механизм антифрода, и ни один из них полностью не доволен результатом.

Такие данные получили «Инфосистемы Джет» после опроса руководителей антифрод-подразделений более чем 30 банков.

Главные претензии к ИИ: непрозрачные решения, высокие требования к данным и дорогая эксплуатация. Модель объявляет операцию подозрительной, а специалисту потом приходится гадать, что именно ей не понравилось.

У классических механизмов дела бодрее. Системами на основе правил довольны 87% участников, а многофакторными моделями оценки риска — все опрошенные. Правда, последние внедрили только 40% банков, поскольку для настройки требуется серьёзная внутренняя экспертиза.

И вот с ней как раз беда. У 70% банков нет собственных ресурсов для самостоятельной настройки антифрод-систем. Более половины организаций не смогли выполнить новые требования регуляторов без масштабной помощи вендора, а 73% считают встроенную аналитику своих платформ ограниченной.

Базовую защиту дистанционных каналов банки почти закрыли: интернет-банк и мобильные приложения охвачены средствами антифрода практически на 100%. Зато отделения и кредитные продукты остались на периферии, уровень покрытия там не превышает 40%.

Недостающую аналитику банки собирают сами: 80% создают собственные хранилища данных, а 40% внедряют инструменты поиска связей между клиентами, счетами и операциями.

По прогнозу «Инфосистем Джет», в ближайшие два-три года рынок будет соревноваться уже не в скорости, а в гибкости настройки. Победит тот, кто наконец отдаст управление антифродом самим аналитикам, а не заставит их каждый раз звать вендора. Результаты исследования.

RSS: Новости на портале Anti-Malware.ru