Перед Новым годом компании атакуют фишинговые письма о «премиях и бонусах»

Перед Новым годом компании атакуют фишинговые письма о «премиях и бонусах»

«Лаборатория Касперского» зафиксировала волну фишинговых рассылок по российским организациям, начавшуюся в октябре. Злоумышленники используют предновогодний контекст и рассылают письма о «выплате премий» или «пересмотре бонусов», прикладывая вредоносные файлы, замаскированные под Excel-документы.

Вложения выглядят как таблицы о премировании за 2025 год или списки сотрудников, которым якобы собираются начислить выплаты в 2026 году. На деле это файлы с расширением .xll - не привычные .xls или .xlsx, а плагины для Excel. При двойном клике запускается Excel, который автоматически подгружает этот плагин, и начинается выполнение вредоносного кода.

XLL-вложения содержат библиотеку-загрузчик. Она скачивает и запускает цепочку PowerShell-скриптов: один обеспечивает закрепление вредоносного ПО в системе, другой - выполняет функцию граббера. Он ищет на устройстве документы, которые могут представлять интерес для атакующих, и собирает дополнительную техническую информацию - версию ОС, сетевые параметры, список активных процессов.

Эксперты отмечают, что злоумышленники специально используют темы, которые звучат максимально правдоподобно в конце года. В этот период компании действительно ведут учёт расходов и формируют премиальные списки в Excel, поэтому подмена выглядит убедительно. Это делает социальную инженерию особенно эффективной, а риск заражения - выше.

Специалисты призывают сотрудников организаций быть осторожнее при открытии вложений, особенно если письмо касается денег, премий или изменений графика работы. В предновогодней суете именно такие темы чаще всего становятся наживкой для фишинговых атак.

РЕКОМЕНДУЕМ

похожие материалы

Стрелочка
Стрелочка
Хакеры начали распространять фейковые VPN через поисковики: новая кампания крадет логины и пароли пользователей
Хакеры начали распространять фейковые VPN через поисковики: новая кампания крадет логины и пароли пользователей

Эксперты по кибербезопасности из Microsoft сообщили о новой вредоносной кампании, в рамках которой злоумышленники распространяют поддельные VPN-клиенты через поисковую выдачу.

Экстренный патч Chrome закрыл две 0-day уязвимости: обход песочницы и крах Skia уже используют в атаках
Экстренный патч Chrome закрыл две 0-day уязвимости: обход песочницы и крах Skia уже используют в атаках

Google выпустила внеплановое обновление стабильной ветки Chrome, закрывающее две критические уязвимости, которые, по данным компании, уже эксплуатируются в реальных кибератаках.

Анализ рынка информационной безопасности в России: темпы прироста новых игроков снижаются, число ликвидированных компаний растет
Анализ рынка информационной безопасности в России: темпы прироста новых игроков снижаются, число ликвидированных компаний растет

Аналитики «Контур Фокуса» и «Контур Эгиды» представили исследование российского рынка информационной безопасности, охватывающее период с 1 марта 2024 по 1 марта 2026 года.