Злоумышленники подделывают правительственные уведомления для распространения вредоносного ПО

Эксперты из ИБ-компании SophosLabs сообщили о новой весьма необычной вредоносной кампании. С помощью искусно подделанных электронных писем якобы от Министерства труда США злоумышленники распространяют банковское вредоносное ПО Vawtrak.

Для того чтобы успешно обходить спам-фильтры и не вызывать ни малейших подозрений у жертв, злоумышленники подделывают фишинговые письма под выпущенные правительственными организациями уведомления о нововведениях в законодательстве. Наряду с другими ведомствами Министерство труда США рассылает заинтересованным сторонам бюллетени с перечислением новых правил. Это очень удобно, поскольку позволяет все время быть в курсе новых законов и освобождает от необходимости прочитывать тонны законодательных актов.

К сожалению, такие уведомления являются лакомым кусочком для мошенников, которые мастерски копируют их для распространения вредоносного ПО. В случае с уведомлением от Министерства труда США, рассылаемом в прошлом месяце, злоумышленники подделали его таким образом, чтобы вынудить жертву загрузить на свой компьютер вредоносное ПО.

Сообщение содержит ссылку на якобы PDF-документ, скачав который, можно ознакомиться с нововведениями в сфере здравоохранения. Примечательно, что он размещается не на сервере dol.gov, где хранятся настоящие документы Министерства труда США, а на сервере, принадлежащем турецким компаниям в сфере питания.

Судя по используемым злоумышленниками URL-адресам, можно сделать вывод, что их «документ» находится в субдиректории на сервере, принадлежащем плагину WordPress. Файл PDF, который предлагается скачать, имеет имя health_​coverage_​webcast.pdf. Но это только название файла, без указания расширения. Имя файла с расширением выглядит следующим образом: health_coverage_webcast.pdf.scr. Расширение .SCR обычно предполагает скринсейвер, однако никакой заставки документ в действительности не содержит. Вместо нее в документе находится загрузчик вредоносного ПО Vawtrak.

По данным SophosLabs, операторы ботнета Vawtrak могут по своему усмотрению распоряжаться результатами его активности (так называемая бизнес-модель Crimeware-as-a-Service), например, продавать похищенные банковские данные.

15 января, 2015

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

24.06.2026
Signal: Агентный ИИ плохо совместим со сквозным шифрованием
24.06.2026
«Мультибанк» формирует новый пользовательский опыт для бизнеса
24.06.2026
Servicepipe выпускает Digital Fraud Protection — систему глубокой аналитики трафика для выявления мошенничества
24.06.2026
В Москве прошла конференция TECH WEEK, посвящённая ИИ и цифровым технологиям
24.06.2026
Группа «Пять глаз» призвала интегрировать ИБ в основную бизнес-стратегию
24.06.2026
ICO усилит надзор за медиками после инцидента с принцессой Уэльской
23.06.2026
Глава британского ICO вынуждено подал в отставку
23.06.2026
Сундар Пичаи выбрал «технологическую нейтральность»
23.06.2026
У регулятора — «жёсткая позиция» по вопросу альтернативы НСПК
23.06.2026
Скамеры кормят ИИ отравленными данными для пополнения пула жертв

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных