Многоступенчатая схема заражения заканчивается установкой собственного PowerShell-бэкдора.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody"> Предстоящие выборы в Государственную думу стали приманкой для новой серии целевых кибератак на российские государственные структуры. Специалисты Positive Technologies обнаружили неизвестную APT-группировку, которая рассылает сотрудникам региональных органов власти фишинговые письма с предвыборными материалами, а после запуска вложения устанавливает в систему собственный бэкдор для кибершпионажа.
Кампания развивается на фоне предупреждений о росте киберактивности перед сентябрьским голосованием. 22 августа министр иностранных дел России Сергей Лавров заявил , что попытки кибератак, связанных с выборами в Госдуму, уже начались и по мере приближения голосования могут усиливаться. Выборы депутатов Государственной думы девятого созыва пройдут с 18 по 20 сентября 2026 года.
По данным департамента Threat Intelligence экспертного центра безопасности Positive Technologies, неизвестная группировка атакует региональные органы исполнительной власти. Главной целью исследователи называют кибершпионаж и получение конфиденциальной информации. Для первоначального проникновения злоумышленники отправляют фишинговые письма на служебные адреса сотрудников ведомств и маскируют вредоносные вложения под документы, связанные с предстоящими выборами.
Приманкой служат PDF-документы с предвыборными материалами и планами одной из российских политических партий. Однако вместе с документами получатель фактически загружает ISO-образ оптического диска. После открытия файла Windows монтирует виртуальный диск с тремя вредоносными исполняемыми файлами. Злоумышленники присваивают EXE-файлам значки PDF, поэтому содержимое выглядит как обычный набор документов.
Запуск замаскированного файла одновременно показывает пользователю настоящий PDF с предвыборными материалами и незаметно выполняет закодированную в Base64 команду PowerShell. Подмена помогает отвлечь внимание сотрудника: ожидаемый документ действительно открывается, пока в фоновом режиме начинается многоступенчатое заражение компьютера.
На следующем этапе заражённая машина связывается с удалённым сервером и загружает модуль предварительной разведки. Вредоносная программа собирает сведения о системе, регистрирует компьютер в управляющей инфраструктуре злоумышленников и присваивает заражённому устройству уникальный идентификатор. Полученная информация позволяет атакующим подготовить дальнейшие действия с учётом конфигурации конкретного компьютера.
Завершающий этап доставляет на машину PowerShell-бэкдор собственной разработки группировки. Бэкдор принимает команды с управляющего сервера, выполняет задания внутри скомпрометированной системы и передаёт результаты злоумышленникам. Подобный доступ позволяет проводить дальнейшую разведку и собирать интересующие операторов данные.
Positive Technologies связывает новую волну с активностью неизвестной APT-группировки, которую специалисты отслеживают с мая 2026 года. По данным компании, с начала наблюдения злоумышленники провели как минимум шесть кампаний кибершпионажа. Среди целей исследователи обнаружили структуры Министерства обороны и Федеральной службы исполнения наказаний России.
Многоступенчатая доставка вредоносной нагрузки, применение нескольких специализированных модулей, использование собственного бэкдора и выбор государственных ведомств в качестве целей указывают на высокий уровень подготовки операторов кампании. Специалисты Positive Technologies считают основной мотивацией группировки разведку и систематический сбор конфиденциальных сведений.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody"> Предстоящие выборы в Государственную думу стали приманкой для новой серии целевых кибератак на российские государственные структуры. Специалисты Positive Technologies обнаружили неизвестную APT-группировку, которая рассылает сотрудникам региональных органов власти фишинговые письма с предвыборными материалами, а после запуска вложения устанавливает в систему собственный бэкдор для кибершпионажа.
Кампания развивается на фоне предупреждений о росте киберактивности перед сентябрьским голосованием. 22 августа министр иностранных дел России Сергей Лавров заявил , что попытки кибератак, связанных с выборами в Госдуму, уже начались и по мере приближения голосования могут усиливаться. Выборы депутатов Государственной думы девятого созыва пройдут с 18 по 20 сентября 2026 года.
По данным департамента Threat Intelligence экспертного центра безопасности Positive Technologies, неизвестная группировка атакует региональные органы исполнительной власти. Главной целью исследователи называют кибершпионаж и получение конфиденциальной информации. Для первоначального проникновения злоумышленники отправляют фишинговые письма на служебные адреса сотрудников ведомств и маскируют вредоносные вложения под документы, связанные с предстоящими выборами.
Приманкой служат PDF-документы с предвыборными материалами и планами одной из российских политических партий. Однако вместе с документами получатель фактически загружает ISO-образ оптического диска. После открытия файла Windows монтирует виртуальный диск с тремя вредоносными исполняемыми файлами. Злоумышленники присваивают EXE-файлам значки PDF, поэтому содержимое выглядит как обычный набор документов.
Запуск замаскированного файла одновременно показывает пользователю настоящий PDF с предвыборными материалами и незаметно выполняет закодированную в Base64 команду PowerShell. Подмена помогает отвлечь внимание сотрудника: ожидаемый документ действительно открывается, пока в фоновом режиме начинается многоступенчатое заражение компьютера.
На следующем этапе заражённая машина связывается с удалённым сервером и загружает модуль предварительной разведки. Вредоносная программа собирает сведения о системе, регистрирует компьютер в управляющей инфраструктуре злоумышленников и присваивает заражённому устройству уникальный идентификатор. Полученная информация позволяет атакующим подготовить дальнейшие действия с учётом конфигурации конкретного компьютера.
Завершающий этап доставляет на машину PowerShell-бэкдор собственной разработки группировки. Бэкдор принимает команды с управляющего сервера, выполняет задания внутри скомпрометированной системы и передаёт результаты злоумышленникам. Подобный доступ позволяет проводить дальнейшую разведку и собирать интересующие операторов данные.
Positive Technologies связывает новую волну с активностью неизвестной APT-группировки, которую специалисты отслеживают с мая 2026 года. По данным компании, с начала наблюдения злоумышленники провели как минимум шесть кампаний кибершпионажа. Среди целей исследователи обнаружили структуры Министерства обороны и Федеральной службы исполнения наказаний России.
Многоступенчатая доставка вредоносной нагрузки, применение нескольких специализированных модулей, использование собственного бэкдора и выбор государственных ведомств в качестве целей указывают на высокий уровень подготовки операторов кампании. Специалисты Positive Technologies считают основной мотивацией группировки разведку и систематический сбор конфиденциальных сведений.
- Источник новости
- www.securitylab.ru