Одним із популярних способів отримання доступу до компʼютера жертви є розповсюдження фейкових оновлень програмного забезпечення. Урядова команда реагування на комп’ютерні надзвичайні події України CERT-UA попереджає про кібератаку з використанням електронних листів з «інструкціями» щодо «оновлення операційної системи». Атака фейковими оновленнями операційної системи відбувається відомим хакерським угрупованням APT28.
- Українські хактивісти отримали дані куратора найвідомішого російського хакерського угруповання APT 28
- Піратські програми – відкриті для хакерів двері до комп’ютерів
- Хакери розміщують шкідливе ПЗ з троянами на торент-трекерах
Що ховається за фейковими оновленнями операційної системи?
Електронні листи з темою «Оновлення Windows» надсилають начебто від імені системних адміністраторів відомств із електронних адрес, створених на публічному сервісі «@outlook.com». В окремих випадках листи можуть формуватися з використанням справжнього прізвища та ініціалів співробітника.
У типовому для атаки листі міститься «інструкція» українською мовою щодо «оновлення для захисту від хакерських атак». А також графічні зображення процесу запуску командного рядка та виконання PowerShell-команди. Виконання останньої імітує процес оновлення операційної системи, завантажує й виконує PowerShell-сценарій для збору базової інформації про ЕОМ. А також надсилання отриманих результатів до API сервісу Mocky.
Згідно з даними CERT-UA, активність здійснюється групою APT28 (також відома як Pawn Storm, Fancy Bear). Дослідники пов’язують її із російською федерацією. Урядова команда реагування на комп’ютерні надзвичайні події України рекомендує обмежити можливість запуску PowerShell користувачами та забезпечити моніторинг мережевих зʼєднань до API сервісу Mocky.