Хакеры из российской группировки COLDRIVER разработали новый способ заражения устройств через «документы за паролем»
Российская кибершпионская группировка COLDRIVER (в отчетах компании Microsoft она фигурирует под именем Star Blizzard), подконтрольная Центру информационной безопасности ФСБ (Центр-18), изменила стратегию после разгрома своей инфраструктуры осенью 2024 года. Согласно новому исследованию Microsoft, хакеры отказались от фишинговых ссылок для кражи паролей и перешли к прямому заражению устройств через специальные PDF-файлы. Название этой технологии — Redflick.
Атаки начинаются с обычного письма: злоумышленники пишут жертве с фейкового аккаунта под видом коллеги, эксперта или представителей международных фондов и предлагают обсудить рабочий документ или участие в закрытом форуме. Если человек отвечает на письмо, ему отправляют зашифрованный RAR- или ZIP-архив. Во втором письме отдельно присылают пароль к нему (в виде встроенного изображения, чтобы обойти автоматические фильтры безопасности).
Использование пароля нужно хакерам для того, чтобы защитные системы почтовых сервисов не могли просканировать содержимое файла. Внутри архива находится ярлык или замаскированный документ. Как только пользователь вводит пароль, распаковывает архив и запускает файл, на устройство через скрытые консольные команды скачивается вредоносный софт CosmicPulse, который дает хакерам удаленный доступ к системе и файлам.
Главной мишенью COLDRIVER остаются независимые медиа, международные НКО, российские и беларусские правозащитники в эмиграции, а также структуры стран НАТО.
Эксперты по цифровой безопасности «Первого отдела» просят соблюдать осторожность: не открывайте архивы и не вводите пароли для «расшифровки» документов, полученных по почте или в мессенджерах, даже если отправитель кажется знакомым. Если вам прислали подобный файл, лучше перепроверить информацию и связаться с человеком по альтернативному каналу связи.
Подробнее о кибершпионских механизмах, которые используют спецслужбы, смотрите в видеорасследовании «Первого отдела» и читайте в докладах Access Now и The Citizen Lab.
Post #17875
771
- 👍 18
- 💩 3
- 😡 3
- 🤮 2
- 😎 2
- 🗿 1