Группировка TA558 разослала 76 000 фишинговых писем за один день

Группировка TA558 разослала 76 000 фишинговых писем за один день

Группировка TA558 разослала 76 000 фишинговых писем за один день

Новая крупномасштабная фишинговая атака, организованная группировкой TA558, прошла 27 января и затронула российские и белорусские компании, работающие в сферах финансов, логистики, строительства, туризма и промышленности.

По данным аналитиков F.A.C.C.T., за один день злоумышленники с помощью специализированного программного обеспечения разослали фишинговые письма более чем 76 000 адресатам в 112 странах.

 

Письма содержали вложение, при открытии которого загружался и запускался RTF-документ, использующий уязвимость CVE-2017-11882. Этот документ загружал и активировал HTA-файл с обфусцированным VBS-сценарием, который, в свою очередь, устанавливал программу удаленного доступа Remcos RAT.

Данный софт позволяет злоумышленникам полностью контролировать устройство жертвы.

 

Группировка TA558 действует как минимум с 2018 года. В 2024 году аналитики F.A.C.C.T. Threat Intelligence зафиксировали более тысячи фишинговых кампаний, направленных на предприятия, госучреждения и банки в России и Беларуси.

Основная цель атак — кража данных и получение доступа к внутренним системам организаций. TA558 применяет многоэтапные схемы фишинга и активно использует методы социальной инженерии.

Весной 2024 года мы писали о волне атак TA558, в которых вредоносный код прятался в графическом изображении (стеганография). Кампанию назвали SteganoAmor.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Вариантов ограничения подозрительных переводов станет больше

Кредитные организации смогут не только полностью блокировать переводы клиентам, включенным в базу подозрительных лиц Банка России, но и ограничивать сумму таких операций. Смягчение мер связано с тем, что в списки регулятора иногда попадают люди, не имеющие отношения к мошенничеству.

Соответствующие поправки, по данным РБК, предложены ко второму чтению законопроекта «О национальной платежной системе», который вводит «период охлаждения» для подозрительных платежей.

Документ был принят в первом чтении 15 января, а второе чтение запланировано на 11 февраля 2025 года.

Ограничение переводов, а не их полная блокировка, будет применяться в случаях, когда в отношении владельца счета не возбуждено уголовное дело. В базе мошенников могут оказаться и добросовестные клиенты, если их счета использовали преступники, например, с помощью утекших или купленных у операторов инфостилеров данных платежных реквизитов.

Согласно законопроекту, банки смогут ограничивать переводы на сумму свыше 100 тысяч рублей в месяц в пользу физических лиц (p2p-переводы), если не примут решение о полном запрете операций по счету клиента, включенного в базу Банка России. При этом переводы в адрес юридических лиц под ограничения не подпадут.

Поправки впервые вводят градацию ограничительных мер: вместо полной блокировки банки смогут устанавливать лимиты на переводы, если клиент попал в базу ЦБ, но, по мнению банка, имеет низкий риск повторного вовлечения в незаконные схемы.

По словам председателя Национального совета финансового рынка Андрея Емелина, регулятор обсуждает с банками возможность дальнейшей дифференциации мер в зависимости от оснований для включения в базу.

В перспективе система может работать по принципу светофора: для клиентов из «красной зоны» все операции будут недоступны, из «желтой» — частично ограничены, а для тех, кто окажется в «зеленой зоне», запретов не будет. При этом на организаторов мошеннических схем («дропов») новые меры, по его мнению, не повлияют.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru