Злоумышленники подделывают правительственные уведомления для распространения вредоносного ПО

Эксперты из ИБ-компании SophosLabs сообщили о новой весьма необычной вредоносной кампании. С помощью искусно подделанных электронных писем якобы от Министерства труда США злоумышленники распространяют банковское вредоносное ПО Vawtrak.

Для того чтобы успешно обходить спам-фильтры и не вызывать ни малейших подозрений у жертв, злоумышленники подделывают фишинговые письма под выпущенные правительственными организациями уведомления о нововведениях в законодательстве. Наряду с другими ведомствами Министерство труда США рассылает заинтересованным сторонам бюллетени с перечислением новых правил. Это очень удобно, поскольку позволяет все время быть в курсе новых законов и освобождает от необходимости прочитывать тонны законодательных актов.

К сожалению, такие уведомления являются лакомым кусочком для мошенников, которые мастерски копируют их для распространения вредоносного ПО. В случае с уведомлением от Министерства труда США, рассылаемом в прошлом месяце, злоумышленники подделали его таким образом, чтобы вынудить жертву загрузить на свой компьютер вредоносное ПО.

Сообщение содержит ссылку на якобы PDF-документ, скачав который, можно ознакомиться с нововведениями в сфере здравоохранения. Примечательно, что он размещается не на сервере dol.gov, где хранятся настоящие документы Министерства труда США, а на сервере, принадлежащем турецким компаниям в сфере питания.

Судя по используемым злоумышленниками URL-адресам, можно сделать вывод, что их «документ» находится в субдиректории на сервере, принадлежащем плагину WordPress. Файл PDF, который предлагается скачать, имеет имя health_​coverage_​webcast.pdf. Но это только название файла, без указания расширения. Имя файла с расширением выглядит следующим образом: health_coverage_webcast.pdf.scr. Расширение .SCR обычно предполагает скринсейвер, однако никакой заставки документ в действительности не содержит. Вместо нее в документе находится загрузчик вредоносного ПО Vawtrak.

По данным SophosLabs, операторы ботнета Vawtrak могут по своему усмотрению распоряжаться результатами его активности (так называемая бизнес-модель Crimeware-as-a-Service), например, продавать похищенные банковские данные.

15 января, 2015

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

04.02.2026
CISA подготовило список решений в области постквантовой криптографии
04.02.2026
Минцифры объявило о первом в 2026 году обновлении «белого списка»
04.02.2026
Детки в сетках. Европейские страны планируют отрезать подростков от «тиктоков»
04.02.2026
АМТ-ГРУП разработала коннектор для поддержки протокола IEC-104 в InfoDiode
04.02.2026
Zscaler: Благодаря ИИ угрозы для компаний растут «со скоростью машины»
04.02.2026
ФСТЭК — о безопасности решений VMware и SAP
03.02.2026
Anthropic: Способ взаимодействия с ИИ важнее самого факта его использования
03.02.2026
«Для многих LLM стихотворная форма — нетипичный паттерн»
03.02.2026
ИБ и физическая безопасность снова вместе — под землёй
03.02.2026
Спадающее импортозамещение привело к росту экспорта ПО

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных