Открыл файл — потерял деньги: искусная атака на доверчивых налогоплательщиков

Открыл файл — потерял деньги: искусная атака на доверчивых налогоплательщиков

Киберпреступники запустили масштабную фишинговую кампанию, нацеленную на налогоплательщиков. Злоумышленники рассылают вредоносные LNK-файлы, замаскированные под налоговые документы. Киберэксперт лаборатории стратегического развития компании «Газинформсервис» Михаил Спицын предупреждает: открытие такого файла запускает цепочку заражения, которая приводит к установке Stealerium — опасного ПО, похищающего чувствительные данные.

Эксперт объясняет: после открытия вредоносного вложения запускается многоступенчатая цепочка заражения: через обфусцированные PowerShell-команды, зашифрованные в Base64, система загружает дополнительные компоненты с C2-серверов злоумышленников, затем загружаются архивы .rar, содержащие финальный исполняемый файл — упакованное ПО PyInstaller, которое при запуске расшифровывает себя и активирует Stealerium. Целью атаки является распространение Stealerium, которое похищает личные данные, пароли, информацию из браузеров, криптокошельков, мессенджеров и даже Wi-Fi-настроек. Злоумышленники используют PowerShell-скрипты, C2-серверы и шифрование AES-256 для сокрытия следов и постоянного присутствия в системе жертвы.

«Если такая мера, как настройка почтовых шлюзов с антифишинговыми модулями, а именно возможность блокировать вложения с расширениями .lnk, не настроена; рекомендую исправить это как можно скорее. Для предотвращения атак с использованием социальной инженерии необходимо проведение регулярного обучения сотрудников и пользователей по распознаванию фишинга, особенно в чувствительные периоды (массовые госкампании). В корпоративных центрах мониторинга специалисты проводят мероприятия по своевременному информированию. Специалисты GSOC, помимо таких мероприятий, предоставляют услуги мониторинга корпоративной сети с использованием современных решений с поведенческим анализом. И в случае, если такая сложная атака, как многоступенчатая загрузка вредоноса Stealerium, началась, то эксперты незамедлительно обнаруживают аномальное поведение и разрывают цепочку атаки», — отмечает киберэксперт лаборатории стратегического развития компании «Газинформсервис» Михаил Спицын.

похожие материалы

Стрелочка
Стрелочка
Apple объяснила удаление Max из App Store санкциями
Apple объяснила удаление Max из App Store санкциями

Apple заявила, что мессенджер Max был удален из App Store из-за правил соблюдения санкций: в комментарии Русской службе BBC компания уточнила, что соблюдает законы юрисдикций, в которых работает, но не раскрыла, о каких именно санкциях идет речь.

ПМЭФ-2026: RUTUBE назвал 5 главных киберугроз для современных медиа и видеоплатформ
ПМЭФ-2026: RUTUBE назвал 5 главных киберугроз для современных медиа и видеоплатформ

На полях Петербургского международного экономического форума заместитель генерального директора «Газпром-Медиа Холдинга» Сергей Косинский, возглавляющий направление цифровых активов, представил аналитический срез ключевых ИБ-вызовов медиаиндустрии.