Загрози для бухгалтерів зростають: У Держспецзв’язку фіксують активізацію кібератак з "платіжними інструкціями"

Урядова команда реагування на комп'ютерні надзвичайні події України (CERT-UA) при Держслужбі спецзв'язку та захисту інформації 24 липня зафіксувала вже третю за останні десять днів кібератаку угруповання UAC-0006 з використанням листів на тему "рахунки/оплати" для запуску шкідливої програми SmokeLoader. Як ідеться в її повідомленні, попередня була лише 21 липня.

Зазначається, що повідомлення, які надходять користувачам, містять вкладення у вигляді архівного файлу, доступний користувачеві вміст якого залежатиме від програми-архіватора, за допомогою якого цей архів буде відкрито.

Так, у разі застосування WinRAR згаданий файл-"поліглот" міститиме ZIP-архів із розширенням ".pdf", у якому міститимуться JavaScript-файли (атака від 21 липня), або ZIP-архів із розширенням ".docx" (24 липня).

Зазначено, що останній містить виконуваний файл "Pax_ipn_18.07.2023p.jpg", JavaScript-завантажувач "2.Витяг з реєстру від 24.07.2023р_Код документу 9312-0580-6944-3255.xls.js" та SFX-архів "1.Платіжна інструкція іпн та витяг з реєстру Код документу 9312-0580-6944-3255. exe" з файлом-приманкою "document_payment.docx" (копія "Платіжна інструкція Приват_банк.docx") і BAT-скриптом "passport.bat", призначеним для запуску "Pax_ipn_18.07.2023p.jpg", що є копією "weboffice.exe".

Для масового поширення електронних листів зловмисники використовують ботмережі (понад 1000 комп'ютерів). На думку фахівців, це свідчить про застосування для атаки вже скомпрометованих аутентифікаційних даних, отриманих з уражених раніше комп'ютерів.

"Відновлена активність даного угруповання призведе до підвищення кількості випадків шахрайства з використанням систем дистанційного банківського обслуговування", - йдеться в повідомленні.

Керівників підприємств і безпосередньо бухгалтерів закликають убезпечити автоматизовані робочі місця, призначені для формування, підписання та надсилання платежів, застосувавши відповідні програми, а також обмежити можливості запуску штатних утиліт (wscript.exe, cscript.exe, powershell.exe, mshta.exe) і фільтрувати вихідні інформаційні потоки.

Нагадаємо, що раніше повідомлялося про шкідливу розсилку угруповання UAC-0006, виявлену 13 липня. Подібні розсилки з вірусом SmokeLoader воно робило вже неодноразово. Зокрема, про це в Держспецзв'язку повідомляли 5 і 29 травня поточного року.

Раніше фінансово вмотивовану активність групи UAC-0006 фіксували ще з 2013 по липень 2021 року. Типова задумка хакерів полягає в ураженні комп'ютерів бухгалтерів, за допомогою яких здійснюється забезпечення фінансової діяльності, наприклад доступ до систем дистанційного банківського обслуговування; викраденні автентифікаційних даних (логін, пароль, ключ/сертифікат) і створенні несанкціонованих платежів.

27.07.2023
Відгуків: 0
Переглядів: 105

Написати відгук

Увага: HTML не підтримується. Використовуйте звичайний текст.
    Погано           Добре

Немає відгуків на цю статтю