Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Страховой случай: F6 изучила инструменты и инфраструктуру новой киберпреступной группировки Malinsure

Дата публикации: 13-08-2026 08:30:00

Аналитики департамента киберразведки (Threat Intelligence) компании F6 представили исследование, в ходе которого изучили...

Основное содержимое страницы с новостью.

13 Августа 2026 11:30 13 Авг 2026 11:30 |

Аналитики департамента киберразведки (Threat Intelligence) компании F6 представили исследование, в ходе которого изучили инструменты и инфраструктуру новой киберпреступной группировки Malinsure, атакующей российские компании. Об этом CNews сообщили представители F6.

В июле 2026 г. специалисты F6 Threat Intelligence обнаружили семплы вредоносного программного обеспечения, загруженные с территории России и объединенные именованием файлов, связанным с тематикой добровольного медицинского страхования (ДМС). Эти семплы не удалось атрибутировать известному ВПО, в связи с чем данное ПО — бэкдор — было признано уникальным.

Эксперты F6 присвоили вредоносной программе название SafeMostSSH, образованное от следующих уникальных признаков: Safe — от URL-адреса, который злоумышленники использовался в первом канале связи с C2 (управляющим сервом), Most — от слова telemost, упомянутого в имени домена, через который также осуществлялась доставка команд, и SSH — по основному протоколу взаимодействия.

Злоумышленники проводят атаки с помощью фишинговых писем. Один из примеров – сообщение от имени российской страховой компании с темой «Акция! ДМС со скидкой до 60% для родственников», направленное с почтового адреса на gmail. Внутри — файл с именем «ДМС обновления.pdf», который предлагает скачать по ссылке вредоносный RAR-архив, маскирующийся под «Изменения в программе ДМС».

Содержимое обнаруженных файлов-приманок связано также с компаниями из финансовой сферы и топливно-энергетического комплекса, а среди доменов злоумышленников встречаются gosuslugi[.]email и minfin[.]support, что указывает на вероятный спектр целей группировки.

Специалисты F6 не обнаружили какой-либо известной группировки, которая использовала бы такое ВПО, сетевую инфраструктуру, а также TTPs, в связи с чем отслеживают эту активность как новый кластер угроз с наименованием Malinsure (от англ. insure — страхование, по профилю компании, от имени которой злоумышленники распространяли файлы-приманки).

В числе особенностей ВПО, которое использует эта группировка, можно отметить необычный способ получения новых адресов С2 (управляющих серверов) из внешних источников. В качестве одного из таких источников злоумышленники использовали пост на российской медиаплатформе о бизнесе и технологиях vc.ru, посвященный автозапчастям. В тексте поста, опубликованного 3 июля 2026 г, были размещены две ссылки, которые формально вели на PNG-файлы, размещенные на Google.com, однако на самом деле эти ссылки были ложными: такие URL не существовали. Ложные ссылки используются для маскировки С2-адресов, которые зашифрованы в теле ссылки: ВПО декодирует эту информацию и получает необходимые данные. По обращению F6 12 августа 2026 г. администрация ресурса удалила указанный пост.

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1Страховой случай: F6 изучила инструменты и инфраструктуру новой киберпреступной группировки Malinsure09.1813-08-2026
2Средний ущерб от атак киберпреступников на бухгалтеров вырос до 10 млн рублей0718-06-2026
3Почтовая тревога: киберпреступники от имени федерального ведомства требуют прислать схемы укрытий от атак БПЛА09.2705-08-2026
4В списке входящих: 21% почтовых угроз в 2026 г. приходится на промышленность016.0406-08-2026
5В списке входящих: 21% почтовых угроз в 2026 г. приходится на промышленность016.0406-08-2026
6F6 запустила витрину заказчиков – инструмент партнёрской лидогенерации на базе Elma365112.2223-07-2026
7F6 запустила витрину заказчиков – инструмент партнёрской лидогенерации на базе Elma365112.2223-07-2026
8«Проверьте личный кабинет»: мошенники предлагают провести диагностику аккаунта и просят перезвонить0520-07-2026
9«Проверьте личный кабинет»: мошенники предлагают провести диагностику аккаунта и просят перезвонить0720-07-2026

Классификация: Пресс-релизы. Схожих патентов: 0. Схожих новостей: 9. Тональность: 0. Информативность: 9.18. Источник: smartcity.cnews.ru.