Поиск по публикациям и новостям

Российские компании под видом предложений о партнёрстве атакуют хакеры Narketing163
Вредоносные письма маскируют под коммерческие предложения из Турции, Азербайджана, Казахстана и других стран, которые сотрудничают с Россией

Специалисты по кибербезопасности из F.A.C.C.T. предупреждают российские компании об атаках Narketing163. От этих злоумышленников уже пострадали предприятия в более чем двадцати странах: от Казахстана, Азербайджана, Армении, Болгарии, Украины, Турции и США до Норвегии, Шри-Ланки, Люксембурга и Мексики. «Письма несчастья» от Narketing163 получают и в России.

Как отмечают специалисты, Narketing163 рассылает письма, прикрываясь электронными адресами с доменами верхнего уровня tr, az, com, kz, pe, info, net, имитируя активность от реально существующих компаний.  При этом в рассылках злоумышленника постоянно менялись IP-адреса. В отправляемых письмах он оставлял обратные электронные адреса, которые, предположительно, зарегистрировал сам: narketing163@gmail[.]com, tender12@mail[.]com, verconas@mail[.]com, kubrayesti@gmail[.]com.

Тематика текстов писем обычно связана с коммерческими предложениями на услуги и товары, сроками поставки, обработкой заказов и их оплатой и адресованы компаниям из различных сфер деятельности: e-commerce, ритейла, химической промышленности, строительства, медицины, страхования и пищевой промышленности. Получателю письма предлагают для полной информации о коммерческом предложении скачать какой-либо прикреплённый файл, который содержит вредоносную начинку. 

В своих атаках Narketing163 использует различное вредоносное ПО, написанное под ОС Windows: RedLine Stealer, Agent Tesla, FormBook, он же Formgrabber, Snake Keylogger. Каждый из зловредов заточен под разные цели мошенников:

  • RedLine Stealer собирает данные о ОС жертвы, выполняет в ней задачи хакеров, а также занимается файл-граббером. Программа выкачивает информацию из браузеров заражённого устройства, все логины и пароли, файлы cookie, данные автозаполнения и кредитных карт, информацию из FTP-клиентов и IM-клиентов; 
  • Agent Tesla при попадании на устройство производит захват камеры жертвы, собирает всю информацию о заражённом устройстве, ворует данные паролей из приложений и браузеров. При необходимости он может скачивать извне и запускать на устройстве жертвы другие вредоносные программы; 
  • FormBook (FormBookFormgrabber) крадёт данные из браузеров, FTP-клиентов и мессенджеров. Вредоносная программа внедряется в процессы и отслеживает нажатия клавиш, ворует данные буфера обмена и извлекает данные из сеансов HTTP; 
  • Snake Keylogger записывает и передаёт злоумышленникам данные с нажатия клавиш пользователей: имена пользователей, пароли, данные банковских карт и другую информацию.

Чтобы защититься от подобного рода атак, специалисты F.A.C.C.T. рекомендуют:

  • использовать программные решения для защиты электронной почты, обнаружения и реагирования на киберугрозы и проактивного анализа киберугроз;
  • регулярно обновлять установленное программное обеспечение;
  • проводить обучение сотрудников и тестовые фишинговые атаки для проверки того, насколько сотрудники могут распознать киберугрозу.

Также корпоративным пользователям советуют обращать внимание на ряд признаков письма от интернет-мошенников. Следует насторожиться, если:

  • письмо получили без уведомления от потенциальных партнёров и оно не соответствует специфике деятельности компании; 
  • компания редко работает с иностранными клиентами/партнёрами или не работает вообще, но получила письмо на иностранном языке: условно, на азербайджанском, английском или турецком; 
  • в теме письма указан «СРОЧНЫЙ ЗАПРОС», или другая формулировка для манипулирования получателями и давления на них;
  • в полученном письме нет упоминания индивидуальности и упоминания названия, сотрудников, продукции адресуемой компании. То есть, письмо может быть универсальной массовой рассылкой;
  • в письме есть орфографические ошибки: они часто используются злоумышленниками для обхода спам-фильтров;
  • у отправителя письма подозрительный адрес электронной почты, который мимикрирует под корпоративную почту крупной компании. Следует проверять адрес на официальном сайте компании, от имени которой вам предлагается партнёрство;
  • в письме содержатся ссылки на какие-либо сайты без SSL-сертификата (с аббревиатурой http вместо https) или с подозрительными доменами. По таким ссылкам нельзя переходить, а если есть сомнения, то следует проверять легитимность доменов в поисковых системах);
  • в письмах есть подозрительные вложения. Нельзя скачивать файлы от недоверенных источников.

Читать материалы по теме:

Замена Microsoft: российский РЕД СОФТ рассказал о планах на будущее

Вирус-шпион Unicorn атакует российских разработчиков и поставщиков электронных компонентов

Ростелеком опроверг информацию об утечке личных данных с сайта реестра электронных повесток

Источники
F.A.C.C.T.

Сейчас на главной

5 часов назад
Новейший российский бронеавтомобиль «Тайфун-ВДВ» оснастили боевым модулем «Спица»: с неба и сразу в бой

Модель К-4386 отличает несущий бронекорпус повышенной прочности

6 часов назад
В России разработали летающую ПВО с безоткатным дробовиком для борьбы с БПЛА: появились кадры испытаний

Эффективная дальность стрельбы патроном 12-16 калибра — 20 м

9 апр. 2025 г., 19:19:00
Лесная автофея: алтайские учёные разработали машину, которая в разы увеличит скорость озеленения леса

Высокая производительность механизма достигается за счёт предварительного рыхления почвы

9 апр. 2025 г., 19:15:43
Самолет «Аккорд» станет базой для уникального российского беспилотника

Начало проведения летно-технических испытаний запланировано на конец 2025 года

9 апр. 2025 г., 19:00:35
Севмаш изготовил три подшипника для новейшего атомохода «Ленинград»

Ледокол проекта 22220 строят на Балтийском заводе ОСК

9 апр. 2025 г., 18:25:26
Борьба с мошенничеством: Wildberries & Russ и Билайн объединяют усилия

Билайн создаёт специальный профиль для борьбы с мошенниками на основе антифрод-экспертизы и данных о подозрительных операциях

9 апр. 2025 г., 18:14:49
Титановые детали для крыла нового самолета МС-21 начали производить в Ульяновске

На УМЗ для выпуска новой продукции создали новый цех механической обработки

9 апр. 2025 г., 18:00:00
С 2017 года по требованию Роскомнадзора удалено около 400 тысяч публикаций и каналов

РКН составил 19 протоколов за неудаление противоправного контента

9 апр. 2025 г., 17:53:43
Геофизика виртуально без рисков для жизни и бюджета: в Сибири открыли VR-студию для студентов ПИШ НГУ

В перспективе VR-студия может помочь в отработке управления БПЛА

9 апр. 2025 г., 17:00:56
Спутники засекли истребитель Су-35 на авиабазе Алжира

Республика станет владельцем многоцелевых боевых самолетов четвертого поколения?

9 апр. 2025 г., 17:00:00
Вымогатели в Telegram-каналах могут получить отдельную статью УК РФ

Ростех предложил ввести отдельную статью за шантаж в обмен на «защиту от негатива»

9 апр. 2025 г., 16:07:39
«Уралвагонзавод» официально раскрыл максимальную скорость новейшего танка Т-90М «Прорыв»

Боевая машина разгоняется до 70 км/ч