Фишеры атакуют российский авиапром через счета и ставят AnyDesk

Фишеры атакуют российский авиапром через счета и ставят AnyDesk

Фишеры атакуют российский авиапром через счета и ставят AnyDesk

Исследователи Seqrite обнаружили фишинговую кампанию против российских аэрокосмических компаний. Схема получилась уже знакомая: письмо якобы со счётом от реальной авиационной организации. Но внутри не бухгалтерия, а удалённый доступ к компьютеру жертвы через AnyDesk.

Атака начинается с письма, отправленного от имени ВНИИР. Домен похож на настоящий, тема про счёт, оформление с логотипом Минпромторга. Для убедительности всё как надо.

Однако фейковый домен зарегистрировали всего за несколько дней до рассылки, а список получателей скрыт, что намекает на массовую отправку.

 

Во вложении лежит запароленный архив. Пароль заботливо указан в тексте письма: пользователю удобно, защитным системам — уже не очень. Внутри находится дроппер, собранный с помощью Smart Install Maker. После запуска он показывает на экране PDF-приманку со счётом, а сам тем временем распаковывает файлы во временную папку и тянет с командного сервера второй архив.

 

В этом наборе — портативный AnyDesk, почтовая утилита Blat, Tray Minimizer и batch-скрипт. Последний делает всю грязную работу: ждёт около минуты, чтобы пережить песочницы, задаёт фиксированный пароль AnyDesk, копирует его в ProgramData и запускает. После этого операторы могут заходить на машину без лишних вопросов и всплывающих просьб.

Затем скрипт упаковывает настройки AnyDesk в защищённый архив и отправляет их злоумышленникам через Blat по SMTP. Для закрепления создаётся задача с кривым названием Auto apdate, а временные файлы удаляются, чтобы расследователям было веселее копаться в следах.

 

Seqrite подозревает связь с группой Rare Werewolf, также известной как Librarian Ghouls и Rezet. Её активность фиксируют как минимум с 2019 года, а среди целей ранее были организации в России, Беларуси и Казахстане, включая аэрокосмический сектор и тяжёлую промышленность.

Главная фишка атаки — минимум экзотики. Вместо редкого вредоноса используются легитимные инструменты: AnyDesk, Blat и переименованный WinRAR.

ФНС увидит, с какого устройства переводили цифровые рубли

ФНС сможет запрашивать не только сумму и получателя платежа в цифровых рублях, но и его технический след. В выписки попадут IP- и MAC-адреса, номер телефона, данные сим-карты или другой идентификатор устройства. Новые правила заработают не ранее 1 июля 2027 года.

Кроме цифрового хвоста, выписка будет содержать время и назначение платежа, а также сведения об отправителе и получателе, сообщают «Известия».

Это позволит сопоставлять разные счета и выяснять, например, не управлялись ли несколько формально независимых кошельков с одного смартфона.

Но налоговый Большой брат не будет автоматически заглядывать в каждую покупку. По пояснению ФНС, данные о счетах физлиц станут запрашивать примерно по тем же правилам, что и сведения из обычных банков.

Основанием могут стать взыскание задолженности, налоговая проверка или запрос документов, а в ряде случаев потребуется согласие руководителя вышестоящего органа.

Технические сведения помогут искать скрытые доходы, фиктивные сделки, чужие кошельки и цепочки связанных переводов. Если поступления на цифровой счёт сильно разойдутся с задекларированными доходами, у налоговой могут возникнуть дополнительные вопросы. Доказанная неуплата грозит доначислениями, пенями и штрафами.

При этом один IP-адрес ещё не превращает человека в нарушителя. Им могут пользоваться сотрудники офиса, посетители кафе или абоненты одного оператора. Телефон бывает семейным, сим-карту можно переоформить, MAC-адрес — изменить, а доступ к кошельку способен получить мошенник.

Поэтому технический след должен рассматриваться вместе со временем операций, аутентификацией, геолокацией и характером платежей.

RSS: Новости на портале Anti-Malware.ru