ГК «Солар»: фишеры смогли пять раз обмануть сотрудника российского госучреждения

Специалисты Solar 4RAYS расследовали кибератаку группировки Cloud Atlas на одно из российских федеральных госучреждений. Главной особенностью инцидента стало то, что фишинговые письма хакеров кто-то из персонала открывал с одного и того же устройства 5 раз. С подобным эксперты Solar 4RAYS встречаются впервые.

Cloud Atlas специализируется на шпионаже по всему миру и атакует госучреждения по меньшей мере с 2014 года. Как правило, хакеры рассылают на почты потенциальных жертв вредоносные вложения в формате документов Microsoft Office. Так случилось и в описанной кампании.

Злоумышленники отправили потенциальной жертве на электронную почту документ «О сотрудничестве.doc». Сотрудник организации скачал данный файл в апреле 2024 года и сразу его открыл. Документ при открытии загрузил удаленный шаблон, который проэксплуатировал уязвимость в компоненте Equation Editor офисного пакета Microsoft Office. Это позволило произвести запуск вредоносного кода и загрузить вредоносный файл VBShower для реализации атак.

Все последующие фишинговые письма под темами «Новосибирский завод бытовой химии», «Бюджет на 2025 год» и «Оптимизация товарооборота» пользователь также открывал и запускал. Каждое из них работало по одному и тому же сценарию.

Последнее письмо содержало очередное рекламное предложение о сотрудничестве и описание строительной компании Stramed. Вредоносный документ, как и ранее, загрузил VBShower на систему, который загрузил другой вредонос — VBCloud. Однако запустить его им не удалось из-за антивируса.

«Данный пример показывает, насколько необходимо постоянно обучать сотрудников правилам кибергигиены. Для защиты от подобных кибератак мы рекомендуем организациям внедрять сервисы по повышению киберграмотности персонала (SA). Также нужно устанавливать различные средства защиты устройств пользователей, например – EDR, либо рассматривать услуги мониторинга (например, Solar JSOC), которые помогут в отслеживании подозрительных событий в инфраструктуре», – подчеркнул Владимир Духанин, эксперт центра исследования киберугроз Solar 4RAYS ГК «Солар».

Эксперты Solar 4RAYS в своем блоге также опубликовали индикаторы компрометации, помогающие обнаружить деятельность группировки Cloud Atlas в инфраструктуре своей организации.

admin/ автор статьи
Добавить комментарий