DataLife Engine > Новини України > Маскують листи під рахунки та податкові запити: у Держспецзв’язку попередили про небезпечних хакерів

Маскують листи під рахунки та податкові запити: у Держспецзв’язку попередили про небезпечних хакерів

хакери


Небезпечні хакерські угрупування тривалий час здійснюють свої атаки, які маскують під фінансове листування та ховаються серед легітимних сервісів.

Про це повідомляє Державна служба спеціального зв'язку та захисту інформації України .

Фахівці пояснюють, що існують кластери кіберзагроз, які роками не змінюють своїх головних завдань. Вони можуть постійно модифікувати тактики, оновлювати віруси та вигадувати нові приманки, проте їхня кінцева мета залишається незмінною. Спільною рисою таких угруповань сьогодні є зловживання легітимними сервісами та засобами адміністрування, що суттєво ускладнює виявлення й блокування їхньої активності.

Одним із прикладів такої загрози є діяльність хакерського угруповання UAC-0050, пов’язаного з правоохоронними структурами рф.

Небезпечна бухгалтерія: як діє UAC-0050

Кластер UAC-0050 залишається одним із найпостійніших за своїми тактиками, техніками та процедурами. Упродовж тривалого часу ці хакери проводять масові кампанії з розсилання шкідливих електронних листів. Інколи фіксується декілька таких хвиль на тиждень.

Головна приманка зловмисників – бухгалтерська та фінансова тематика. Вони маскують свої листи під рахунки, акти звірки, податкові запити чи договори, розраховуючи на неуважність працівників фінансових підрозділів.

Якщо користувач відкриває шкідливий файл, на його комп’ютер завантажується фінальне навантаження.

Найчастіше це програми віддаленого керування: російської розробки – RemoteUtilities та Litemanager; відомі інструменти Remcos RAT та NetSupport.

Технологія "розчинення": як віруси обходять блокування

Характерною та найбільш небезпечною особливістю UAC-0050 є специфічна конфігурація їхнього шкідливого програмного забезпечення.

Щоб антивіруси та системи захисту не змогли заблокувати зв’язок вірусу із сервером хакерів, зловмисники прописують у коді сотні IP-адрес і доменних імен. Серед цього величезного списку лише кілька адрес є реальними серверами управління хакерів, тоді як решта – це адреси абсолютно легітимних та безпечних ресурсів.

Таке "розчинення" справжніх хакерських серверів серед довірених адрес є свідомим кроком для підвищення прихованості. Системи захисту не можуть просто заблокувати весь список, адже це порушить роботу безпечних сайтів, що дозволяє вірусу довше залишатися непоміченим у системі.

Базові правила кібергігієни:

У період здачі звітності та активного фінансового листування будьте особливо уважними до листів від невідомих відправників. Не завантажуйте архіви та не запускайте макроси в документах, якщо ви не очікували цього листа, навіть якщо його тема звучить "терміново" та стосується фінансів вашої установи.



Повернутися назад