Хакери збирають дані про комп'ютери держорганів України під виглядом "оновлення Windows": що відомо про атаку

Фото: Pixabay
Фото: Pixabay

Урядова команда реагування на комп’ютерні надзвичайні події України (CERT-UA) при Держслужбі спецзв'язку та захисту інформації попередила про кібератаку на державні органи з використанням електронних листів з "інструкціями" щодо "оновлення операційної системи".

Як ідеться у повідомленні ДССЗЗІ, електронні листи з темою "Оновлення Windows" надходять начебто від імені системних адміністраторів відомств із електронних адрес, створених на публічному сервісі @outlook.com. В окремих випадках листи можуть формуватися з використанням справжнього прізвища та ініціалів співробітника.

У типовому для атаки листі міститься "інструкція" українською мовою щодо "оновлення для захисту від хакерських атак", а також графічні зображення процесу запуску командного рядка та виконання PowerShell-команди.

Виконання останньої імітує процес оновлення операційної системи, завантажує й виконує PowerShell-сценарій для збору базової інформації про комп'ютер, а також надсилання отриманих результатів до API сервісу Mocky.

Згідно з даними CERT-UA, активність здійснюється групою APT28 (також відома як Pawn Storm, Fancy Bear), яку низка дослідників пов’язують із Росією. У зв'язку з цією розсилкою команда рекомендує користувачам обмежити можливість запуску PowerShell та забезпечити моніторинг мережевих з'єднань до API сервісу Mocky.

Зазначимо, що минулого року хакері, ймовірно, також із зазначеної групи APT28 розсилали, зокрема, підприємствам критичної інфраструктури листи з вірусом нібито Державної податкової служби з повідомленням про "штрафи за несплату податків".