ENG

Эксперты Angara MTDR сообщили о выявлении целевой фишинговой кампании, направленной против российских организаций. Вредоносная активность зафиксирована за группировкой Rare Werewolf (известная также под псевдонимами Rezet и Librarian Ghouls). Ключевая особенность схемы — искусная имитация внутренней рабочей коммуникации с использованием вредоносных вложений, замаскированных под бухгалтерские документы.

Технические специалисты установили, что злоумышленники рассылают жертвам зашифрованные архивы с именем «Актуальная редакция Договора поставки N 8530-69 Исх. 755.rar». Внутри архива находится исполняемый файл, который запускает сложную многоэтапную процедуру заражения системы. Вредоносная программа использует каскадную загрузку компонентов из других защищенных архивов, чтобы обходить антивирусные средства.

Главная цель атаки — скрытное закрепление на скомпрометированном устройстве. Для этого вредоносное ПО разворачивает легитимное средство удалённого администрирования AnyDesk и автоматически настраивает постоянный удалённый доступ, что позволяет злоумышленникам в дальнейшем беспрепятственно контролировать машину жертвы. Вдогонку, пользуясь полученным доступом, программа извлекает сохранённые браузерные и почтовые учётные данные и передаёт их операторам атаки через собственную SMTP-инфраструктуру. Финальным этапом вредонос ослабляет механизмы защиты Windows и удаляет большинство артефактов, заметая следы присутствия.

Для снижения бдительности жертв преступники воссоздают реалистичный контекст делового общения. В теме письма используются стандартные пометки «Fwd» (переслано) и «Re» (ответ), создавая иллюзию продолжения рабочей дискуссии.

«Злоумышленники сделали ставку на привычные бюрократические паттерны. Текст письма насыщен терминами «преамбула», «калькуляция» и ссылками на конкретные пункты договора, например, «п. 4.6». Это формирует ложное впечатление, что отправитель действительно вносил правки в документ. А сообщение пароля к архиву в теле письма воспринимается сотрудниками как стандартная процедура обмена конфиденциальной информацией», — комментирует ситуацию эксперт Angara MTDR.

Как именно злоумышленники постарались привлечь внимание получателей письма, читайте в материале "Специалисты Angara MTDR зафиксировали новую фишинговую рассылку от группировки Rare Werewolf".

Angara MTDR рекомендует сотрудникам компаний внимательно относиться ко всей приходящей корреспонденции, особенно от внешних адресатов, критически оценивать любые входящие письма с вложениями — даже если они выглядят как часть текущей переписки с коллегами — и проверять отправителя через альтернативные каналы связи.

07.07.2026

Другие публикации

Angara MTDR раскрыла схему закрепления в корпоративных сетях через фальшивую деловую переписку

Эксперты Angara MTDR сообщили о выявлении целевой фишинговой кампании, направленной против российских организаций. Вредоносная активность зафиксирована за группировкой Rare Werewolf. Ключевая особенность схемы — искусная имитация внутренней рабочей коммуникации с использованием вредоносных вложений, замаскированных под бухгалтерские документы.

07.07.2026

Angara MTDR предупреждает о целевых атаках BoTeam под видом микрозаймов

Эксперты центра реагирования и цифровой криминалистики Angara MTDR зафиксировали новую атаку хакерской группировки BoTeam (Hoody Hyena) на российские компании.

08.06.2026

Вебинар «Приказ ФСТЭК № 117. Новые правила игры для госсектора с 1 марта 2026 года»

Ассоциация пользователей стандартов по информационной безопасности «АБИСС» приглашает Вас на вебинар, посвященный полному разбору Приказа ФСТЭК №117.

20.05.2026

Мошенники завлекают школьников скидками и кешбэком за покупку ответов к ГИА

В разгар подготовки к выпускным экзаменам компания Angara MTDR зафиксировала новую волну мошеннических схем, нацеленных на школьников и их родителей. Злоумышленники, торгующие фальшивыми ответами на ЕГЭ и ОГЭ, начали активно использовать маркетинговые уловки: бонусные программы, кешбэк и бесплатные материалы для подготовки.

20.05.2026

Стартует отбор на большую стажировку Angara Start 2026!

Angara Security, ведущий российский ИБ-интегратор и провайдер услуг по информационной безопасности, объявляет набор кандидатов на ежегодную стажировку Angara Start.

06.05.2026

Остались вопросы?

Понравилась новость?

Подпишитесь на уведомления о новых материалах