Неизвестная APT-группировка атакует органы исполнительной власти в… — Positive Technologies — TG.ME

Неизвестная APT-группировка атакует органы исполнительной власти в российских регионах

Волну сложных целевых кибератак обнаружили специалисты департамента Threat Intelligence экспертного центра безопасности PT ESC. За атаками стоит высококвалифицированная группировка, цель которой — кибершпионаж.

Все это происходит накануне выборов в Госдуму — еще 22 августа министр иностранных дел России Сергей Лавров заявил, что попытки кибератак, связанных с выборами, уже начинаются и будут нарастать.

И вот мы видим подтверждение: группировка, активность которой наши специалисты наблюдают с мая, провела как минимум шесть кампаний кибершпионажа.

Как происходят атаки

1️⃣ Для получения первоначального доступа к инфраструктуре группировка использует вредоносные вложения в письмах, которые рассылаются на служебные адреса сотрудников атакуемых учреждений.

Чтобы снизить бдительность жертв, атакующие используют тематику предстоящих выборов и PDF-документы с предвыборными материалами и планами одной из российских политических партий.

2️⃣ Для доставки первой стадии вредоносного ПО группировка использует ISO-образ оптического диска (файл с расширением .iso), который прикрепляется к фишинговому письму.

При открытии вложения в скомпрометированной системе монтируется виртуальный диск. На нем находятся три вредоносных PE-загрузчика (файлы формата .exe), замаскированных под PDF-документы с помощью подмены иконок.

3️⃣ Запуск этих файлов извлекает из них и открывает PDF-документы с предвыборными материалами, отвлекая внимание жертвы. Параллельно выполняется закодированная в Base64 PowerShell-команда, которая запускает дальнейшую цепочку заражения системы.

4️⃣ Затем с удаленного сервера загружается и запускается вредоносный модуль предварительной разведки. Он собирает информацию о скомпрометированной системе и регистрирует ее в управляющей инфраструктуре атакующих.

5️⃣ После этого загружается PowerShell-бэкдор собственной разработки группировки. Он позволяет атакующим удаленно выполнять команды в скомпрометированной системе и получать результаты их выполнения.

Все это указывает на то, что за атаками стоит профессиональная группировка злоумышленников, мотивация которых — кибершпионаж.

#PTESC
@Positive_Technologies
🤔17😐9🤯8❤3🔥1
September 2, 2026 2.8K 5 66