ENG

Эксперты Angara MTDR сообщили о выявлении целевой фишинговой кампании, направленной против российских организаций. Вредоносная активность зафиксирована за группировкой Rare Werewolf (известная также под псевдонимами Rezet и Librarian Ghouls). Ключевая особенность схемы — искусная имитация внутренней рабочей коммуникации с использованием вредоносных вложений, замаскированных под бухгалтерские документы.

Технические специалисты установили, что злоумышленники рассылают жертвам зашифрованные архивы с именем «Актуальная редакция Договора поставки N 8530-69 Исх. 755.rar». Внутри архива находится исполняемый файл, который запускает сложную многоэтапную процедуру заражения системы. Вредоносная программа использует каскадную загрузку компонентов из других защищенных архивов, чтобы обходить антивирусные средства.

Главная цель атаки — скрытное закрепление на скомпрометированном устройстве. Для этого вредоносное ПО разворачивает легитимное средство удалённого администрирования AnyDesk и автоматически настраивает постоянный удалённый доступ, что позволяет злоумышленникам в дальнейшем беспрепятственно контролировать машину жертвы. Вдогонку, пользуясь полученным доступом, программа извлекает сохранённые браузерные и почтовые учётные данные и передаёт их операторам атаки через собственную SMTP-инфраструктуру. Финальным этапом вредонос ослабляет механизмы защиты Windows и удаляет большинство артефактов, заметая следы присутствия.

Для снижения бдительности жертв преступники воссоздают реалистичный контекст делового общения. В теме письма используются стандартные пометки «Fwd» (переслано) и «Re» (ответ), создавая иллюзию продолжения рабочей дискуссии.

«Злоумышленники сделали ставку на привычные бюрократические паттерны. Текст письма насыщен терминами «преамбула», «калькуляция» и ссылками на конкретные пункты договора, например, «п. 4.6». Это формирует ложное впечатление, что отправитель действительно вносил правки в документ. А сообщение пароля к архиву в теле письма воспринимается сотрудниками как стандартная процедура обмена конфиденциальной информацией», — комментирует ситуацию эксперт Angara MTDR.

Как именно злоумышленники постарались привлечь внимание получателей письма, читайте в материале "Специалисты Angara MTDR зафиксировали новую фишинговую рассылку от группировки Rare Werewolf".

Angara MTDR рекомендует сотрудникам компаний внимательно относиться ко всей приходящей корреспонденции, особенно от внешних адресатов, критически оценивать любые входящие письма с вложениями — даже если они выглядят как часть текущей переписки с коллегами — и проверять отправителя через альтернативные каналы связи.

07.07.2026

Другие публикации

Компания «Блазар» представила новую версию Blazar NAC

Новый релиз системы контроля сетевого доступа Blazar NAC 3.0 предназначен для работы в территориально распределённой инфраструктуре

06.08.2026

Angara MTDR: целью кибератак может стать любая компания независимо от размера — вопрос лишь в скорости реакции

Эксперты Angara MTDR представили отчет об итогах деятельности в 2025 году. Анализ инцидентов и реагирование на них подтверждают устойчивую тенденцию к усложнению ландшафта киберугроз в России и странах СНГ.

21.07.2026

Angara MTDR раскрыла схему закрепления в корпоративных сетях через фальшивую деловую переписку

Эксперты Angara MTDR сообщили о выявлении целевой фишинговой кампании, направленной против российских организаций. Ключевая особенность схемы — искусная имитация внутренней рабочей коммуникации

07.07.2026

Angara MTDR предупреждает о целевых атаках BoTeam под видом микрозаймов

Эксперты центра реагирования и цифровой криминалистики Angara MTDR зафиксировали новую атаку хакерской группировки BoTeam (Hoody Hyena) на российские компании.

08.06.2026

Вебинар «Приказ ФСТЭК № 117. Новые правила игры для госсектора с 1 марта 2026 года»

Ассоциация пользователей стандартов по информационной безопасности «АБИСС» приглашает Вас на вебинар, посвященный полному разбору Приказа ФСТЭК №117.

20.05.2026

Остались вопросы?

Понравилась новость?

Подпишитесь на уведомления о новых материалах