Шесть успешных атак за полгода. Новая группировка шпионит за российскими ведомствами через фальшивые предвыборные письма

8299
Шесть успешных атак за полгода. Новая группировка шпионит за российскими ведомствами через фальшивые предвыборные письма

Многоступенчатая схема заражения заканчивается установкой собственного PowerShell-бэкдора.

image

Предстоящие выборы в Государственную думу стали приманкой для новой серии целевых кибератак на российские государственные структуры. Специалисты Positive Technologies обнаружили неизвестную APT-группировку, которая рассылает сотрудникам региональных органов власти фишинговые письма с предвыборными материалами, а после запуска вложения устанавливает в систему собственный бэкдор для кибершпионажа.

Кампания развивается на фоне предупреждений о росте киберактивности перед сентябрьским голосованием. 22 августа министр иностранных дел России Сергей Лавров заявил, что попытки кибератак, связанных с выборами в Госдуму, уже начались и по мере приближения голосования могут усиливаться. Выборы депутатов Государственной думы девятого созыва пройдут с 18 по 20 сентября 2026 года.

По данным департамента Threat Intelligence экспертного центра безопасности Positive Technologies, неизвестная группировка атакует региональные органы исполнительной власти. Главной целью исследователи называют кибершпионаж и получение конфиденциальной информации. Для первоначального проникновения злоумышленники отправляют фишинговые письма на служебные адреса сотрудников ведомств и маскируют вредоносные вложения под документы, связанные с предстоящими выборами.

Приманкой служат PDF-документы с предвыборными материалами и планами одной из российских политических партий. Однако вместе с документами получатель фактически загружает ISO-образ оптического диска. После открытия файла Windows монтирует виртуальный диск с тремя вредоносными исполняемыми файлами. Злоумышленники присваивают EXE-файлам значки PDF, поэтому содержимое выглядит как обычный набор документов.

Запуск замаскированного файла одновременно показывает пользователю настоящий PDF с предвыборными материалами и незаметно выполняет закодированную в Base64 команду PowerShell. Подмена помогает отвлечь внимание сотрудника: ожидаемый документ действительно открывается, пока в фоновом режиме начинается многоступенчатое заражение компьютера.

На следующем этапе заражённая машина связывается с удалённым сервером и загружает модуль предварительной разведки. Вредоносная программа собирает сведения о системе, регистрирует компьютер в управляющей инфраструктуре злоумышленников и присваивает заражённому устройству уникальный идентификатор. Полученная информация позволяет атакующим подготовить дальнейшие действия с учётом конфигурации конкретного компьютера.

Завершающий этап доставляет на машину PowerShell-бэкдор собственной разработки группировки. Бэкдор принимает команды с управляющего сервера, выполняет задания внутри скомпрометированной системы и передаёт результаты злоумышленникам. Подобный доступ позволяет проводить дальнейшую разведку и собирать интересующие операторов данные.

Positive Technologies связывает новую волну с активностью неизвестной APT-группировки, которую специалисты отслеживают с мая 2026 года. По данным компании, с начала наблюдения злоумышленники провели как минимум шесть кампаний кибершпионажа. Среди целей исследователи обнаружили структуры Министерства обороны и Федеральной службы исполнения наказаний России.

Многоступенчатая доставка вредоносной нагрузки, применение нескольких специализированных модулей, использование собственного бэкдора и выбор государственных ведомств в качестве целей указывают на высокий уровень подготовки операторов кампании. Специалисты Positive Technologies считают основной мотивацией группировки разведку и систематический сбор конфиденциальных сведений.

Рекламодатель
ООО «СерчИнформ»
ИНН: 7704306397
searchinform.ru↗
ИИ-ассистент СерчИнформ