TGViewer
Кибербезопасность с УЦСБ Кибербезопасность с УЦСБ @uralsecurity · 2.97K subscribers
Post #949 883
⚡️Новая волна атак от группировки Head Mare (Rainbow Hyena): вредоносные письма маскируют под комплекты документов

Злоумышленники рассылают вредоносные письма с темой «Договор №1120187311701010128000310/7091 АО НПК «****» от 26.02.2026», а во вложении прикрепляют архив «Комплект документов.rar», содержащий файлы с расширением .lnk.

Их запуск приводит к выполнению PowerShell-команд, пользователю показывается документ-приманка, а в целевую систему загружается дроппер. После этого атакующие могут установить бэкдор и, в частности, настроить SSH-туннель с ежедневным запуском через планировщик задач.

Для закрепления в инфраструктуре группировка также начала использовать RuDesktop — ПО для защищенного удаленного доступа и управления ИТ-инфраструктурой.

✨ Как защититься?

▪️Провести аудит почтовых ящиков на наличие подозрительных писем с темой «Договор №1120187311701010128000310/7091 АО НПК «****»», и вложением «Комплект документов.rar». Если они есть — перепроверить отправителя по альтернативным каналам связи
▪️Проверять вложения с помощью антивирусного ПО перед открытием
▪️Внедрить на почтовом шлюзе комплексное антивирусное решение, которое обеспечит проверку всех входящих и исходящих писем до их доставки пользователю
▪️Проинформировать сотрудников, что LNK-файлы из почты открывать нельзя, даже если тема письма или отправитель кажутся знакомыми

Кибербезопасность с УЦСБ 🛡| Наш сайт 🔗| Мы в МАХ 💬
More from @uralsecurity
  1. Sep 25, 2026📉 Закупить инструменты, подключить источники, настроить правила корреляции — и получить м…
  2. Sep 23, 2026Несмотря на усложнение атак, привычные способы проникновения до сих пор не теряют актуальн…
  3. Sep 22, 2026💬 Поговорим про автоматизацию? 30 сентября УЦСБ участвует в форуме о российских технологи…
  4. Sep 18, 2026🔒 Как выбрать центр ГосСОПКА, если мониторинг и реагирование планируется передать внешнем…
  5. Sep 17, 20261С ERP в ЗОКИИ: разбираемся с требованиями приказа № 239 Если 1С ERP входит в состав значи…
  6. Sep 15, 2026Как уязвимость добралась до релиза? В безопасной разработке нужно спрашивать не только о т…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →