Кіберзловмисники надсилають електронні листи з “інструкціями” щодо “оновлення операційної системи”.
Листи з темою “Оновлення Windows” надсилають начебто від імені системних адміністраторів відомств із електронних адрес, створених на публічному сервісі “@outlook.com”. Про атаки кіберзловмисниками державних органів повідомило Держспецзв’язку.
В окремих випадках листи можуть формуватися з використанням справжнього прізвища та ініціалів співробітника.
У типовому для атаки листі міститься “інструкція” українською мовою щодо “оновлення для захисту від хакерських атак”.
Також графічні зображення процесу запуску командного рядка та виконання PowerShell-команди.
Виконання останньої імітує процес оновлення операційної системи, завантажує і виконує PowerShell-сценарій для збору базової інформації про ЕОМ, а також надсилання отриманих результатів до API сервісу Mocky.
ЧИТАЙТЕ ТАКОЖ: На підприємстві завантажили піратську програму які були наслідки
Активність здійснюється групою APT28 (також відома як Pawn Storm, Fancy Bear), яку низка дослідників пов’язують із Російською Федерацією.
Урядова команда реагування на комп’ютерні надзвичайні події рекомендує обмежити можливість запуску PowerShell користувачами і забезпечити моніторинг мережевих з’єднань до API сервісу Mocky.
Держспецзв’язку пояснила небезпеки від торент-трекерів. З початку року зросла кількість фішингових розсилань.
Кіберполіція дала поради з безпеки у кіберпросторі.