Эксперты «Перспективного мониторинга» зафиксировали случай кибершпионажа в сфере авиатранспорта

Эксперты «Перспективного мониторинга» зафиксировали случай кибершпионажа в сфере авиатранспорта

Атака началась с отправки на корпоративную почту сотрудника организации фишингового письма с заголовком «Исх. № 451/63-26 от 23.04.2026 г.» и текстом: «Добрый день, просим передать руководству». К письму приложен документ «Инструктаж.docx», посвящённый рискам атак и дефицита топлива. Для противодействия этим угрозам в документе предложено ознакомиться с процедурами реагирования. Для этого пользователя просят открыть вложенный в документ архив «Инструктаж.7z».

Архив «Инструктаж.7z» содержит единственный файл — «Инструктаж.pdf.exe» с двойным расширением для маскировки. После запуска «Инструктаж.pdf.exe» пользователь получает поддельное сообщение об ошибке, однако на самом деле в это время выполняется распаковка explorer.exe. Вредоносное ПО мимикрирует под проводник Windows и названием, и иконкой.

Explorer.exe выполняет поиск в системе файлов с расширениями *.txt, *.csv, *.rtf, *.zip, *.doc, *.docx, *.odt, *.pdf, *.ppt, *.rar, *.xls, *.xlsx и другими. Перечень найденных файлов сохраняется в скрытый файл и выгружается на управляющий сервер злоумышленника.

«В качестве C2-сервера ВПО использует сторонний роутер, который, вероятно, был скомпрометирован и используется как прокси-сервер. На момент исследования осуществить C2-взаимодействие с указанным сервером не удалось», — прокомментировал Александр Рудзик, руководитель направления исследований киберугроз компании «Перспективный мониторинг».

В открытых источниках были найдены и другие связанные с explorer.exe файлы: «Настройки Bitrix.msi» содержит в себе CAB-файл SSbySW, из которого создаётся explorer.exe, аналогичный обнаруженному в текущей фишинговой рассылке; в другой активности используются архив 3D-Komplekt.rar, поддельный установочный файл 3D-Komplekt.msi / OpenVPN-2.7.1.msi / Update_KB839043_26.474.msi, дроппер StickyStrike.exe и стилер explorer.exe.

Чтобы предотвратить такую атаку на организацию, эксперты «Перспективного мониторинга» рекомендуют:

  • проверять и фильтровать входящие электронные письма средствами антивирусной защиты c модулем «Анти-фишинг»:
  • проводить регулярное обучение сотрудников в области защиты от атак с использованием социальной инженерии;
  • выполнить антивирусную проверку на узлах, убедиться, что установлены актуальные базы сигнатур;
  • ограничить доступ к файлам, имеющим отношение к распространению ВПО;
  • ограничить доступ к следующему сетевому ресурсу, имеющему отношение к C2-серверам злоумышленников: 217.25.220[.]101.

Более детальные рекомендации и индикаторы компрометации размещены на официальном сайте компании «Перспективный мониторинг».

похожие материалы

Стрелочка
Стрелочка
Эксперт GSOC предупредил об использовании уязвимости в Windows Defender для атак на организации
Эксперт GSOC предупредил об использовании уязвимости в Windows Defender для атак на организации

Использование встроенного антивируса Windows Defender может нести серьёзные риски для корпоративных пользователей из-за обнаруженной уязвимости, позволяющей хакерам получать права администратора.

Формула обмана: BI.ZONE предупреждает о массовой фишинговой рассылке с обещанием легкого заработка
Формула обмана: BI.ZONE предупреждает о массовой фишинговой рассылке с обещанием легкого заработка

Эксперты BI ZONE Mail Security зафиксировали масштабную кибератаку на сотрудников российских компаний: только за последнюю неделю мая 2026 года злоумышленники разослали более тысячи фишинговых писем, спекулируя на теме пассивного дохода и инвестиций.

«У вас новое сообщение»: более половины россиян устают от постоянных уведомлений и нахождения в сети
«У вас новое сообщение»: более половины россиян устают от постоянных уведомлений и нахождения в сети

Подавляющее большинство опрошенных россиян согласны с тем, что цифровая среда упрощает их жизнь, а 90% уверены, что каждый человек должен уметь самостоятельно взаимодействовать с современными приложениями и сервисами.

«Ваша выплата выросла»: мошенники в Telegram предлагают деньги от имени портала «Работа России»
«Ваша выплата выросла»: мошенники в Telegram предлагают деньги от имени портала «Работа России»

Специалисты компании F6 выявили новую многоуровневую мошенническую схему в Telegram: злоумышленники используют страх граждан перед атаками беспилотников, чтобы в итоге втянуть их в фейковые розыгрыши и выманить деньги от имени государственного кадрового портала.