«Касперский» зафиксировал атаки неизвестным вирусом-шифровальщиком
Хакеры рассылали финансовым и транспортным компаниям фишинговые письма с трояном RTM, выбирая темы, которые должны были заставить получателя открыть сообщение, например «Повестка в суд». Атакам подверглись десять предприятий

С декабря 2020 года десять российских финансовых и транспортных компаний подверглись хакерским атакам, в которых используется ранее неизвестная программа-шифровальщик Quoter, говорится в сообщении «Лаборатории Касперского», поступившем в РБК. По данным компании, этим занимается русскоязычная группа RTM.
Хакеры рассылали фишинговые письма, выбирая темы, которые, по их расчетам, должны были заставить получателя открыть сообщение: «Повестка в суд», «Заявка на возврат», «Закрывающие документы» или «Копии документов за прошлый месяц» и так далее. Как только получатель переходил по ссылке или открывал вложение, на его устройство загружался троянец RTM.

Затем злоумышленники пытались перевести деньги через бухгалтерские программы при помощи подмены реквизитов в платежных поручениях либо вручную с использованием средств удаленного доступа. Если им это не удавалось, они применяли Quoter, которая шифровала данные с помощью криптографического алгоритма AES и оставляла контакты для связи с хакерами. Если получатель не реагировал, они грозились выложить в открытый доступ украденные личные данные и прикладывали доказательства, а в качестве выкупа требовали около $1 млн.
Атаки представляют для компаний серьезную угрозу, поскольку хакеры используют сразу нескольких инструментов: фишинговое письмо с банковским троянцем и программу-шифровальщик, предупредил ведущий эксперт «Лаборатории Касперского» Сергей Голованов. «Среди особенностей данной кампании можно назвать то, что русскоязычные злоумышленники RTM впервые изменили используемые инструменты, более того, теперь они атакуют российские компании»,— заявил он, отметив, что обычно программы-шифровальщики используются в атаках на зарубежные организации.
Об атаках хакеров из RTM предупреждала также Group-IB. По данным компании, с сентября по декабрь 2018 года они отправили финансовым учреждениям более 11 тыс. вредоносных писем с адресов, подделанных под госучреждения: региональные управления Роспотребнадзора, Россельхознадзора, Ростехнадзора, Росприроднадзора, Минтруда, УФСИН, прокуратуры, судов и другие. Письма содержали вредоносное вложение, которое представляло собой архив с исполняемым файлом. У них были фейковые иконки PDF, после запуска извлеченного из архива файла происходило заражение компьютера. В среднем одно успешное хищение такого типа приносило злоумышленникам около 1,1 млн руб.
Как сообщали ранее в Group-IB, троян RTM с 2016 года использует одноименная русскоязычная группадля атак на бухгалтерские программы для работы с системами дистанционного банковского обслуживания.
Читайте на РБК Pro

Сколько зарабатывают фрилансеры в России и кто их нанимает

Создатель платформы Patreon: доход от YouTube в $166 привел меня в ярость

Как компании разводятся с гендиректорами — шесть кейсов

Как магазины дьюти-фри выживают в мире без путешествий
Евгения Чернышова, Наталия Анисимова












