Атака CargoTalon: шпионский вирус EAGLET проник на ключевые предприятия авиастроения РФ

Атака CargoTalon: шпионский вирус EAGLET проник на ключевые предприятия авиастроения РФ

Аналитики SEQRITE Labs раскрыли масштабную фишинговую кампанию под кодовым названием CargoTalon, направленную против сотрудников Воронежского авиазавода. Злоумышленники рассылали письма от имени логистической компании с вложением, замаскированным под транспортные документы. На деле файл представлял собой вредоносную DLL-библиотеку, запускаемую через PowerShell и маскируемую под Excel-документ, что затрудняло её обнаружение.

После активации на устройстве жертвы вредонос — модуль EAGLET — создавал скрытую директорию в системной области и подключался к внешнему серверу в Румынии. С его помощью злоумышленники могли удалённо управлять заражённой системой: скачивать и загружать файлы, выполнять команды, а также собирать технические сведения об устройстве. Вирус маскировал свои запросы под активность приложения Microsoft Store.

Исследователи отмечают, что методика атаки напоминает тактику группировки TA505, хотя прямых связей обнаружено не было. Модули EAGLET по ряду признаков перекликаются с известным вирусом PhantomDL, который ранее применялся в операциях Head Mare. Помимо ВАСО, фишинговые атаки также были зафиксированы в отношении других организаций оборонной сферы, включая военкоматы.

По мнению специалистов, операция демонстрирует высокий уровень подготовки: использование встроенных системных утилит Windows, поддельных документов военной логистики и многоступенчатых схем заражения. Всё это говорит о целенаправленном шпионаже в отношении стратегически важных предприятий в авиационной промышленности.

РЕКОМЕНДУЕМ

похожие материалы

Стрелочка
Стрелочка
Экстренный патч Chrome закрыл две 0-day уязвимости: обход песочницы и крах Skia уже используют в атаках
Экстренный патч Chrome закрыл две 0-day уязвимости: обход песочницы и крах Skia уже используют в атаках

Google выпустила внеплановое обновление стабильной ветки Chrome, закрывающее две критические уязвимости, которые, по данным компании, уже эксплуатируются в реальных кибератаках.

Анализ рынка информационной безопасности в России: темпы прироста новых игроков снижаются, число ликвидированных компаний растет
Анализ рынка информационной безопасности в России: темпы прироста новых игроков снижаются, число ликвидированных компаний растет

Аналитики «Контур Фокуса» и «Контур Эгиды» представили исследование российского рынка информационной безопасности, охватывающее период с 1 марта 2024 по 1 марта 2026 года.

«Лаборатория Касперского» усилила безопасность контейнерных приложений СберФакторинг с помощью Kaspersky Container Security
«Лаборатория Касперского» усилила безопасность контейнерных приложений СберФакторинг с помощью Kaspersky Container Security

СберФакторинг, дочерняя компания Сбера, внедрила Kaspersky Container Security для повышения уровня защиты контейнерных приложений на всех этапах их жизненного цикла — от разработки до эксплуатации.