img
img24 октября 2023 в 18:09

«Лаборатория Касперского» обнаружила атаки на российские учреждения с целью кражи данных

Злоумышленники использовали фишинговые письма, чтобы красть данные организаций с помощью нового бэкдора. Об этом сообщили в пресс-службе компании.

Злоумышленники использовали фишинговые письма, чтобы красть данные организаций с помощью нового бэкдора. Об этом сообщили в пресс-службе компании.

Летом 2023 года «Лаборатория Касперского» выявила массовые вредоносные рассылки по десяткам российских учреждений из государственного и индустриального сектора. Злоумышленники рассылали письма якобы от регулятора с вложенным вредоносным архивом. Он запускал вредоносный скрипт, который с помощью нескольких модулей пытался украсть данные с заражённого устройства: снимки экрана, документы, пароли из браузеров, информацию из буфера обмена. 

Злоумышленники начали рассылать письма в июне 2023 года. Если жертва откроет вредоносный архив из такого сообщения, на устройстве автоматически запускается скрипт [NSIS].nsi, который открывает легитимный подложный документ в формате PDF, чтобы отвлечь внимание жертвы. Одновременно скрипт запускает загрузку и установку вредоносного бэкдора в скрытом окне, который он получает с веб-ресурса. При этом название сайта имитирует сайт официального ведомства.

После запуска зловред проверяет доступ в интернет и пытается подключиться к легитимным веб-ресурсам — зарубежным СМИ. Затем он проверяет заражённое устройство на наличие ПО и инструментов, которые могли бы обнаружить его присутствие — например, песочниц или виртуальных сред. В случае наличия хотя бы одной, бэкдор прекращал свою активность. Когда все проверки были пройдены, зловред подключался к серверу атакующих и загружал модули, которые позволяли ему красть информацию из буфера обмена, делать снимки экрана, находить пользовательские документы в популярных расширениях (например, doc, .docx, .pdf, .xls, .xlsx). Все данные передавались на сервер управления.

Новую версию описанного бэкдора исследователи заметили в середине августа этого же года. Используемая цепочка заражения не изменилась, вредоносный скрипт-загрузчик был идентичным. Среди отличий — злоумышленники убрали проверку доступа в интернет через обращение к легитимным веб-ресурсам: теперь вредоносная программа сразу же подключалась к серверу управления. Также в арсенале зловреда появился модуль, который позволял красть пароли из браузеров. Помимо этого, увеличилось количество проверок среды на наличие инструментов, способных обнаружить вредоносную активность.

«Фишинговые письма — один из популярных способов проникновения злоумышленников в инфраструктуру. Атакующие, как в данном случае, стремятся использовать правдоподобные легенды, легитимные документы и применять всё более сложные тактики для скрытия своей деятельности. Так, исполнение вредоносного кода с помощью .nsi скрипта усложняет анализ вредоносной активности. Кроме того, мы отмечаем, что атакующие постоянно ищут новые изощрённые способы обойти защитные решения. Важно оставаться настороже и обращать внимание на любые подозрительные детали даже в деловых переписках», — комментирует эксперт по кибербезопасности «Лаборатории Касперского» Тимофей Ежов.

Ранее «Телеспутник» писал, что участники заседания АНО «Цифровая экономика» обсудили создание единого страхового фонда киберрисков. Он бы защитил компании, которые сталкиваются с кибератаками. Структура может появиться в России в 2025 году в рамках нового национального проекта «Экономика данных», запуск которого назначен на тот же период.

Читайте также

Похожие материалы

Продавец китайских умных телевизоров подал заявку на товарный знак «Всё включено»

19.11.2024

Эксперты пояснили, почему меняются правила применения SIM-боксов

21.08.2026

«Затишье перед бурей»: известные хакерские группировки могут готовить новые атаки на российские компании

08.08.2025

Штраф до 500 тысяч: почему потеря доступа к Telegram не станет оправданием для бизнеса

19.03.2026

Реальная статистика: эксперты телеком-рынка дали свои прогнозы на 2025 год

07.04.2025

Популярные статьи

Подписка на рассылку

Подпишитесь на рассылку, чтобы одним из первых быть в курсе новых событий

Выбор редакции