Специалисты Bi.Zone Threat Intelligence в период с июля по сентябрь 2026 г. зафиксировали массовые фишинговые рассылки, нацеленные...
24 Сентября 2026 10:38 24 Сен 2026 10:38 |
Специалисты Bi.Zone Threat Intelligence в период с июля по сентябрь 2026 г. зафиксировали массовые фишинговые рассылки, нацеленные на организации из различных секторов экономики — от сельского хозяйства, энергетики и логистики до ИТ и строительства. Главной особенностью атак стало использование трояна удаленного доступа LxBase RAT, который ранее не применялся против российских компаний. Об этом CNews сообщили представители Bi.Zone.
Угроза отличается доступностью для атакующих: подписка на сервис стоимостью всего $119 в месяц предоставляет доступ к полнофункциональному трояну и специализированному криптору для обхода средств защиты. Это позволяет даже менее опытным злоумышленникам использовать готовый набор профессиональных инструментов для проведения скрытых атак. Внедрение вредоносного ПО осуществляется с помощью методов социальной инженерии: фишинговые письма маскируются под деловую переписку сотрудников компаний — в частности, имитируется переписка с контрагентами из Казахстана. Сами сообщения содержат вредоносные архивы, замаскированные под фиктивные приказы или запросы на предоставление ценовых предложений, что повышает вероятность того, что пользователь откроет файл.
Олег Скулкин, руководитель Bi.Zone Threat Intelligence: «С помощью LxBase RAT злоумышленники могут похищать сохраненные пароли, файлы cookie, данные банковских карт, токены аутентификации и другие сведения из браузеров, почтовых клиентов, мессенджеров и криптокошельков. Возможности управления файлами, процессами и сетевыми соединениями, а также удаленный запуск кода позволяют использовать троян для глубокого сбора данных и расширения присутствия в системе. В конечном итоге такая многофункциональность кратно повышает тяжесть последствий компрометации как для частных лиц, так и для организаций».
Техническая реализация атак отличается многоступенчатой архитектурой доставки вредоносного ПО. Процесс начинается с получения пользователем RAR-архива, замаскированного под стандартный документ, который содержит обфусцированные JavaScript-загрузчики. При запуске JavaScript-файл записывает на диск компоненты следующей стадии: PowerShell-загрузчик, два зашифрованных и закодированных файла нагрузки, а также VBS/Batch-скрипты для запуска PowerShell. В ходе дальнейшего развертывания происходит запуск DLL .NET-сборки — специального файла, позволяющего вредоносному коду работать внутри других программ. На финальном этапе атаки нагрузка LxBase RAT внедряется непосредственно в легитимный системный процесс MSBuild.exe. Подобная техника позволяет злоумышленникам маскировать вредоносную активность под выполнение доверенных системных компонентов Windows, что существенно затрудняет обнаружение угрозы традиционными средствами защиты.
Успешное предотвращение подобных атак во многом зависит от эффективности защиты периметра, в частности — способности средств защиты электронной почты выявлять фишинговые сообщения. При этом, учитывая многоступенчатую цепочку атаки, организации не должны ограничиваться только данным классом решений защиты. Непрерывный мониторинг инфраструктуры и интеграция актуальных данных об угрозах позволяют создать необходимый резерв безопасности, обеспечивая выявление и купирование компрометации на ранних стадиях, даже если первичные механизмы защиты будут преодолены.
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Злоумышленники атакуют российские компании новым ВПО | 0 | 14.35 | 24-09-2026 |
| 2 | Более 90% компаний подвержены риску успешного проникновения в периметр | 0 | 19.17 | 20-08-2026 |
| 3 | Более 90% компаний подвержены риску успешного проникновения в периметр | 0 | 19.17 | 20-08-2026 |
| 4 | Bi.Zone: злоумышленники переходят от массового фишинга к персонализированным атакам | 0 | 16.19 | 27-08-2026 |
| 5 | Bi.Zone: злоумышленники переходят от массового фишинга к персонализированным атакам | 0 | 16.19 | 27-08-2026 |
| 6 | Bi.Zone: кибератаки на промышленность участились в два раза | 0 | 5 | 30-06-2026 |
| 7 | Bi.Zone: киберпреступники ищут обходные пути для атак на финансовую отрасль | -2 | 6 | 02-07-2026 |
| 8 | Bi.Zone: кибератаки на промышленность участились в два раза | 0 | 5 | 30-06-2026 |
| 9 | Число атак через уязвимости нулевого дня выросло вдвое | 1 | 9.57 | 13-08-2026 |