TGViewer
Positive Technologies Positive Technologies @positive_technologies · 29K subscribers
Post #4362 5.04K
Неизвестная APT-группировка атакует органы исполнительной власти в российских регионах

Волну сложных целевых кибератак обнаружили специалисты департамента Threat Intelligence экспертного центра безопасности PT ESC. За атаками стоит высококвалифицированная группировка, цель которой — кибершпионаж.

Все это происходит накануне выборов в Госдуму — еще 22 августа министр иностранных дел России Сергей Лавров заявил, что попытки кибератак, связанных с выборами, уже начинаются и будут нарастать.

И вот мы видим подтверждение: группировка, активность которой наши специалисты наблюдают с мая, провела как минимум шесть кампаний кибершпионажа.

Как происходят атаки

1️⃣ Для получения первоначального доступа к инфраструктуре группировка использует вредоносные вложения в письмах, которые рассылаются на служебные адреса сотрудников атакуемых учреждений.

Чтобы снизить бдительность жертв, атакующие используют тематику предстоящих выборов и PDF-документы с предвыборными материалами и планами одной из российских политических партий.

2️⃣ Для доставки первой стадии вредоносного ПО группировка использует ISO-образ оптического диска (файл с расширением .iso), который прикрепляется к фишинговому письму.

При открытии вложения в скомпрометированной системе монтируется виртуальный диск. На нем находятся три вредоносных PE-загрузчика (файлы формата .exe), замаскированных под PDF-документы с помощью подмены иконок.

3️⃣ Запуск этих файлов извлекает из них и открывает PDF-документы с предвыборными материалами, отвлекая внимание жертвы. Параллельно выполняется закодированная в Base64 PowerShell-команда, которая запускает дальнейшую цепочку заражения системы.

4️⃣ Затем с удаленного сервера загружается и запускается вредоносный модуль предварительной разведки. Он собирает информацию о скомпрометированной системе и регистрирует ее в управляющей инфраструктуре атакующих.

5️⃣ После этого загружается PowerShell-бэкдор собственной разработки группировки. Он позволяет атакующим удаленно выполнять команды в скомпрометированной системе и получать результаты их выполнения.

Все это указывает на то, что за атаками стоит профессиональная группировка злоумышленников, мотивация которых — кибершпионаж.

#PTESC
@Positive_Technologies
  • 🤔 18
  • 🤯 9
  • ❤ 4
  • 🔥 1
More from @positive_technologies
  1. Sep 24, 2026Из чего складывается цифровой суверенитет На GISEC Global 2026 в Дубае мы подробно рассказ…
  2. Sep 24, 2026Лучший способ узнать больше о MaxPatrol SIEM 28.0 — заглянуть ему под капот и поговорить с…
  3. Sep 23, 2026АКРА повысило кредитный рейтинг Positive Technologies до AA(RU) Это высокая оценка финансо…
  4. Sep 23, 2026PT CRIS Kubernetes — первый российский стандарт практических проверок безопасности Kuberne…
  5. Sep 22, 2026Как мы выстраиваем защиту на основе больших данных В инфраструктуре компаний накапливаются…
  6. Sep 21, 2026Впервые показали на GISEC частичку Positive Labs На позитивном стенде в Дубае зона с обору…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →